CVE-2026-21858 : les workflows de formulaires n8n exposent les fichiers serveur à des attaquants distants non authentifiés
Les versions n8n 1.65.0 à 1.120.x permettent à des attaquants non authentifiés de lire des fichiers arbitraires sur le serveur sous-jacent via l'exécution de workflows basés sur formulaires. CVSS 10.0. Mettez à niveau vers v1.121.0 immédiatement.
| Champ | Détail |
|---|---|
| ID CVE | CVE-2026-21858 |
| Gravité | CRITIQUE (CVSS 3.1 : 10.0) |
| Produit concerné | Plateforme d'automatisation de workflows n8n |
| Versions concernées | 1.65.0 à 1.120.x |
| Version corrigée | 1.121.0 |
| Type de vulnérabilité | Path Traversal / Lecture de fichiers arbitraire (CWE-22) |
| Publié le | 7 janvier 2026 |
| Authentification requise | Aucune |
Qu'est-ce que CVE-2026-21858 ?
n8n est une plateforme d'automatisation de workflows open source largement déployée. CVE-2026-21858 est une vulnérabilité de path traversal dans le moteur d'exécution de workflows basés sur formulaires de n8n. Lorsque des workflows déclenchés par formulaire traitent des chemins de fichiers fournis par l'utilisateur, un nettoyage insuffisant permet aux attaquants de sortir des répertoires prévus et de lire des fichiers serveur arbitraires — y compris des identifiants, des variables d'environnement, et des configurations sensibles.
⚠ Non authentifié via des formulaires publics
Les workflows de formulaires n8n sont intentionnellement destinés au public (aucune authentification requise par conception). Cela signifie que la surface d'attaque est exposée par défaut sur toute instance n8n dotée de workflows de formulaires actifs. Une seule requête HTTP malveillante peut exfiltrer les identifiants du serveur.
Cibles de grande valeur sur un serveur n8n
/root/.n8n/database.sqlite— tous les identifiants de workflows en texte clair/etc/passwd,/etc/shadow— comptes utilisateurs système~/.aws/credentials— clés d'accès AWS.envfichiers — clés API, mots de passe de base de données/proc/self/environ— variables d'environnement d'exécution- Clés privées SSH, certificats TLS, configurations d'applications
Versions concernées
- Vulnérable : n8n 1.65.0 à 1.120.x (toutes les versions)
- Non vulnérable : Versions inférieures à 1.65.0 (fonctionnalité absente), 1.121.0 et supérieures (corrigées)
Méthodes de détection
Vérifiez votre version de n8n
# Check installed version n8n --version # or cat node_modules/n8n/package.json | grep '"version"' # Docker docker exec n8n-container n8n --version
Auditer les workflows de formulaires actifs
Examinez tous les workflows dotés de nœuds Form Trigger. Tout workflow qui lit des fichiers ou traite des chemins de fichiers à partir d'entrées de formulaire doit être traité comme potentiellement vulnérable jusqu'à correction. Désactivez les workflows de formulaires publics sur les instances non corrigées.
🔍 Détection KENSAI : KENSAI détecte les vulnérabilités de path traversal, y compris CVE-2026-21858, en testant tous les points de terminaison de formulaires et les entrées de webhooks avec des charges utiles de path traversal. Notre scanner identifie les instances n8n accessibles et teste automatiquement ce motif de vulnérabilité.
Étapes de remédiation
- Mettre à niveau vers n8n v1.121.0 immédiatement — il s'agit du seul correctif complet.
- Atténuation temporaire : Désactivez tous les workflows à déclenchement par formulaire jusqu'à ce que vous puissiez effectuer la mise à niveau.
- Isolation réseau : Placez n8n derrière une authentification (VPN, SSO) pour empêcher l'accès non authentifié.
- Faire pivoter tous les identifiants : Si vous avez exécuté une version vulnérable avec des workflows de formulaires publics, considérez que tous les identifiants stockés dans n8n sont compromis — faites-les pivoter immédiatement.
- Examiner les journaux d'accès : Recherchez des motifs de path traversal (
../,%2e%2e%2f) dans les journaux de requêtes webhook.
Capacité de détection de KENSAI
KENSAI recherche CVE-2026-21858 et les vulnérabilités de path traversal sur toutes les plateformes d'automatisation :
- Test automatisé de path traversal sur les points de terminaison webhook et formulaire
- Empreinte de version n8n et corrélation de vulnérabilités
- Évaluation de l'exposition des identifiants pour les déploiements de plateformes d'automatisation
- Surveillance continue des nouveaux points de terminaison de workflows de formulaires exposés
Votre instance n8n est-elle exposée ?
KENSAI identifie les plateformes d'automatisation vulnérables et teste CVE-2026-21858. Protégez vos identifiants de workflows avant que les attaquants ne les drainent.
Analysez gratuitement votre stack d'automatisationPublié par l'équipe de recherche en sécurité KENSAI · Plus d'analyses de CVE