剣 KENSAI
CVE CRITIQUE 7 janvier 2026 · 9 min de lecture

CVE-2026-21858 : les workflows de formulaires n8n exposent les fichiers serveur à des attaquants distants non authentifiés

Les versions n8n 1.65.0 à 1.120.x permettent à des attaquants non authentifiés de lire des fichiers arbitraires sur le serveur sous-jacent via l'exécution de workflows basés sur formulaires. CVSS 10.0. Mettez à niveau vers v1.121.0 immédiatement.


CVSS 10.0 — CRITIQUE
ChampDétail
ID CVECVE-2026-21858
GravitéCRITIQUE (CVSS 3.1 : 10.0)
Produit concernéPlateforme d'automatisation de workflows n8n
Versions concernées1.65.0 à 1.120.x
Version corrigée1.121.0
Type de vulnérabilitéPath Traversal / Lecture de fichiers arbitraire (CWE-22)
Publié le7 janvier 2026
Authentification requiseAucune

Qu'est-ce que CVE-2026-21858 ?

n8n est une plateforme d'automatisation de workflows open source largement déployée. CVE-2026-21858 est une vulnérabilité de path traversal dans le moteur d'exécution de workflows basés sur formulaires de n8n. Lorsque des workflows déclenchés par formulaire traitent des chemins de fichiers fournis par l'utilisateur, un nettoyage insuffisant permet aux attaquants de sortir des répertoires prévus et de lire des fichiers serveur arbitraires — y compris des identifiants, des variables d'environnement, et des configurations sensibles.

⚠ Non authentifié via des formulaires publics

Les workflows de formulaires n8n sont intentionnellement destinés au public (aucune authentification requise par conception). Cela signifie que la surface d'attaque est exposée par défaut sur toute instance n8n dotée de workflows de formulaires actifs. Une seule requête HTTP malveillante peut exfiltrer les identifiants du serveur.

Cibles de grande valeur sur un serveur n8n

Versions concernées

Méthodes de détection

Vérifiez votre version de n8n


# Check installed version
n8n --version
# or
cat node_modules/n8n/package.json | grep '"version"'

# Docker
docker exec n8n-container n8n --version

Auditer les workflows de formulaires actifs

Examinez tous les workflows dotés de nœuds Form Trigger. Tout workflow qui lit des fichiers ou traite des chemins de fichiers à partir d'entrées de formulaire doit être traité comme potentiellement vulnérable jusqu'à correction. Désactivez les workflows de formulaires publics sur les instances non corrigées.

🔍 Détection KENSAI : KENSAI détecte les vulnérabilités de path traversal, y compris CVE-2026-21858, en testant tous les points de terminaison de formulaires et les entrées de webhooks avec des charges utiles de path traversal. Notre scanner identifie les instances n8n accessibles et teste automatiquement ce motif de vulnérabilité.

Étapes de remédiation

  1. Mettre à niveau vers n8n v1.121.0 immédiatement — il s'agit du seul correctif complet.
  2. Atténuation temporaire : Désactivez tous les workflows à déclenchement par formulaire jusqu'à ce que vous puissiez effectuer la mise à niveau.
  3. Isolation réseau : Placez n8n derrière une authentification (VPN, SSO) pour empêcher l'accès non authentifié.
  4. Faire pivoter tous les identifiants : Si vous avez exécuté une version vulnérable avec des workflows de formulaires publics, considérez que tous les identifiants stockés dans n8n sont compromis — faites-les pivoter immédiatement.
  5. Examiner les journaux d'accès : Recherchez des motifs de path traversal (../, %2e%2e%2f) dans les journaux de requêtes webhook.

Capacité de détection de KENSAI

KENSAI recherche CVE-2026-21858 et les vulnérabilités de path traversal sur toutes les plateformes d'automatisation :

Votre instance n8n est-elle exposée ?

KENSAI identifie les plateformes d'automatisation vulnérables et teste CVE-2026-21858. Protégez vos identifiants de workflows avant que les attaquants ne les drainent.

Analysez gratuitement votre stack d'automatisation

Publié par l'équipe de recherche en sécurité KENSAI · Plus d'analyses de CVE

Articles connexes

FortiClient EMS activement attaqué, fuite de 350 Go de données de la Commission européenne, kit d'outils russe CTRL exposé, clusters APT chinois concentrés en Asie du Sud-Est Redirection... TeamPCP dissimule un stealer dans des fichiers WAV, faux avertissements VS Code sur GitHub