CVE-2026-21858: los flujos de trabajo con formularios de n8n exponen archivos del servidor a atacantes remotos no autenticados
Las versiones de n8n desde la 1.65.0 hasta la 1.120.x permiten a atacantes no autenticados leer archivos arbitrarios del servidor subyacente mediante la ejecución de flujos de trabajo basados en formularios. CVSS 10.0. Actualice inmediatamente a la versión 1.121.0.
| Campo | Detalle |
|---|---|
| ID de CVE | CVE-2026-21858 |
| Gravedad | CRÍTICA (CVSS 3.1: 10.0) |
| Producto afectado | Plataforma de automatización de flujos de trabajo n8n |
| Versiones afectadas | Desde la 1.65.0 hasta la 1.120.x |
| Versión corregida | 1.121.0 |
| Tipo de vulnerabilidad | Salto de directorio / lectura arbitraria de archivos (CWE-22) |
| Publicación | 7 de enero de 2026 |
| Autenticación requerida | Ninguna |
¿Qué es CVE-2026-21858?
n8n es una plataforma de código abierto ampliamente implementada para automatizar flujos de trabajo. CVE-2026-21858 es una vulnerabilidad de salto de directorio en el motor de ejecución de flujos de trabajo basados en formularios de n8n. Cuando los flujos de trabajo activados mediante formularios procesan rutas de archivos proporcionadas por los usuarios, una depuración insuficiente permite a los atacantes salir de los directorios previstos y leer archivos arbitrarios del servidor, incluidas credenciales, variables de entorno y configuraciones confidenciales.
⚠ Acceso no autenticado mediante formularios públicos
Los flujos de trabajo con formularios de n8n están diseñados intencionadamente para ser públicos (no requieren autenticación). Esto significa que la superficie de ataque queda expuesta de forma predeterminada en cualquier instancia de n8n que tenga flujos de trabajo con formularios activos. Una única solicitud HTTP maliciosa puede exfiltrar credenciales del servidor.
Objetivos de alto valor en un servidor n8n
/root/.n8n/database.sqlite— todas las credenciales de los flujos de trabajo en texto sin formato/etc/passwd,/etc/shadow— cuentas de usuario del sistema~/.aws/credentials— claves de acceso de AWS- Archivos
.env— claves de API y contraseñas de bases de datos /proc/self/environ— variables del entorno de ejecución- Claves privadas SSH, certificados TLS y configuraciones de aplicaciones
Versiones afectadas
- Vulnerables: n8n desde la versión 1.65.0 hasta la 1.120.x (todas las versiones)
- No vulnerables: versiones anteriores a la 1.65.0 (la función no está presente), versión 1.121.0 y posteriores (corregidas)
Métodos de detección
Compruebe su versión de n8n
# Comprobar la versión instalada n8n --version # o cat node_modules/n8n/package.json | grep '"version"' # Docker docker exec n8n-container n8n --version
Audite los flujos de trabajo con formularios activos
Revise todos los flujos de trabajo que contengan nodos Form Trigger. Cualquier flujo de trabajo que lea archivos o procese rutas de archivos procedentes de campos de formularios debe considerarse potencialmente vulnerable hasta que se aplique el parche. Deshabilite los flujos de trabajo con formularios públicos en las instancias sin parchear.
🔍 Detección de KENSAI: KENSAI detecta vulnerabilidades de salto de directorio, incluida CVE-2026-21858, probando todos los endpoints de formularios y las entradas de webhooks con cargas útiles de salto de directorio. Nuestro escáner identifica las instancias de n8n accesibles y comprueba automáticamente este patrón de vulnerabilidad.
Pasos de mitigación
- Actualice inmediatamente a n8n v1.121.0 — esta es la única solución completa.
- Mitigación temporal: deshabilite todos los flujos de trabajo activados mediante formularios hasta que pueda actualizar.
- Aislamiento de red: coloque n8n detrás de un sistema de autenticación (VPN, SSO) para impedir el acceso no autenticado.
- Rote todas las credenciales: si ejecutó una versión vulnerable con flujos de trabajo de formularios públicos, dé por comprometidas todas las credenciales almacenadas en n8n y rótelas inmediatamente.
- Revise los registros de acceso: busque patrones de salto de directorio (
../,%2e%2e%2f) en los registros de solicitudes de webhooks.
Capacidad de detección de KENSAI
KENSAI busca CVE-2026-21858 y vulnerabilidades de salto de directorio en todas las plataformas de automatización:
- Pruebas automatizadas de salto de directorio en endpoints de webhooks y formularios
- Identificación de versiones de n8n y correlación de vulnerabilidades
- Evaluación de la exposición de credenciales en implementaciones de plataformas de automatización
- Supervisión continua de nuevos endpoints expuestos de flujos de trabajo con formularios
¿Está expuesta su instancia de n8n?
KENSAI identifica plataformas de automatización vulnerables y realiza pruebas para detectar CVE-2026-21858. Proteja las credenciales de sus flujos de trabajo antes de que los atacantes las extraigan.
Escanee gratis su infraestructura de automatizaciónPublicado por el equipo de investigación de seguridad de KENSAI · Más análisis de CVE