CVE-2026-21858: n8n फ़ॉर्म वर्कफ़्लो सर्वर फ़ाइलें अनऑथेंटिकेटेड रिमोट हमलावरों के सामने उजागर करते हैं
n8n वर्ज़न 1.65.0 से 1.120.x तक अनऑथेंटिकेटेड हमलावरों को फ़ॉर्म-आधारित वर्कफ़्लो एक्ज़ीक्यूशन के ज़रिए अंतर्निहित सर्वर से मनमानी फ़ाइलें पढ़ने देते हैं। CVSS 10.0। तुरंत v1.121.0 में अपग्रेड करें।
| फ़ील्ड | विवरण |
|---|---|
| CVE ID | CVE-2026-21858 |
| गंभीरता | क्रिटिकल (CVSS 3.1: 10.0) |
| प्रभावित प्रोडक्ट | n8n वर्कफ़्लो ऑटोमेशन प्लेटफ़ॉर्म |
| प्रभावित वर्ज़न | 1.65.0 से 1.120.x तक |
| फ़िक्स्ड वर्ज़न | 1.121.0 |
| भेद्यता प्रकार | पाथ ट्रैवर्सल / आर्बिट्ररी फ़ाइल रीड (CWE-22) |
| प्रकाशित | 7 जनवरी 2026 |
| ऑथेंटिकेशन आवश्यक | कोई नहीं |
CVE-2026-21858 क्या है?
n8n एक व्यापक रूप से डिप्लॉय किया गया ओपन-सोर्स वर्कफ़्लो ऑटोमेशन प्लेटफ़ॉर्म है। CVE-2026-21858, n8n के फ़ॉर्म-आधारित वर्कफ़्लो एक्ज़ीक्यूशन इंजन में एक पाथ-ट्रैवर्सल भेद्यता है। जब फ़ॉर्म-ट्रिगर्ड वर्कफ़्लो यूज़र-प्रदत्त फ़ाइल-पाथ को प्रोसेस करते हैं, तो अपर्याप्त सैनिटाइज़ेशन हमलावरों को इच्छित डायरेक्टरी से बाहर जाने और मनमानी सर्वर फ़ाइलें पढ़ने देता है — जिसमें क्रेडेंशियल, एनवायरनमेंट वेरिएबल, और संवेदनशील कॉन्फ़िगरेशन शामिल हैं।
⚠ पब्लिक फ़ॉर्म के ज़रिए अनऑथेंटिकेटेड
n8n फ़ॉर्म वर्कफ़्लो जानबूझकर पब्लिक-फ़ेसिंग हैं (डिज़ाइन के अनुसार कोई ऑथेंटिकेशन आवश्यक नहीं)। इसका मतलब है कि सक्रिय फ़ॉर्म वर्कफ़्लो वाले किसी भी n8n इंस्टेंस पर डिफ़ॉल्ट रूप से अटैक-सतह उजागर रहती है। एक ही दुर्भावनापूर्ण HTTP रिक्वेस्ट सर्वर क्रेडेंशियल एक्सफ़िल्ट्रेट कर सकती है।
n8n सर्वर पर हाई-वैल्यू टारगेट
/root/.n8n/database.sqlite— सभी वर्कफ़्लो क्रेडेंशियल प्लेनटेक्स्ट में/etc/passwd,/etc/shadow— सिस्टम यूज़र अकाउंट~/.aws/credentials— AWS एक्सेस की.envफ़ाइलें — API की, डेटाबेस पासवर्ड/proc/self/environ— रनटाइम एनवायरनमेंट वेरिएबल- SSH प्राइवेट की, TLS सर्टिफ़िकेट, एप्लिकेशन कॉन्फ़िग
प्रभावित वर्ज़न
- भेद्य: n8n 1.65.0 से 1.120.x (सभी रिलीज़)
- भेद्य नहीं: 1.65.0 से नीचे के वर्ज़न (फ़ीचर मौजूद नहीं), 1.121.0 और उससे ऊपर (पैच्ड)
पहचान विधियाँ
अपना n8n वर्ज़न जाँचें
# Check installed version n8n --version # or cat node_modules/n8n/package.json | grep '"version"' # Docker docker exec n8n-container n8n --version
सक्रिय फ़ॉर्म वर्कफ़्लो का ऑडिट करें
Form Trigger नोड वाले सभी वर्कफ़्लो की समीक्षा करें। कोई भी वर्कफ़्लो जो फ़ॉर्म-इनपुट से फ़ाइलें पढ़ता है या फ़ाइल-पाथ प्रोसेस करता है, उसे पैच होने तक संभावित रूप से भेद्य माना जाना चाहिए। अनपैच्ड इंस्टेंस पर पब्लिक फ़ॉर्म वर्कफ़्लो अक्षम करें।
🔍 KENSAI पहचान: KENSAI सभी फ़ॉर्म एंडपॉइंट और वेबहुक इनपुट को डायरेक्टरी-ट्रैवर्सल पेलोड के साथ टेस्ट करके CVE-2026-21858 सहित पाथ-ट्रैवर्सल भेद्यताओं का पता लगाता है। हमारा स्कैनर सुलभ n8n इंस्टेंस की पहचान करता है और इस भेद्यता-पैटर्न के लिए स्वचालित रूप से टेस्ट करता है।
सुधार कदम
- तुरंत n8n v1.121.0 में अपग्रेड करें — यही एकमात्र पूर्ण फ़िक्स है।
- अस्थायी सुधार: जब तक आप अपग्रेड न कर लें, सभी फ़ॉर्म-ट्रिगर वर्कफ़्लो अक्षम करें।
- नेटवर्क आइसोलेशन: अनऑथेंटिकेटेड एक्सेस रोकने के लिए n8n को ऑथेंटिकेशन (VPN, SSO) के पीछे रखें।
- सभी क्रेडेंशियल रोटेट करें: अगर आपने पब्लिक फ़ॉर्म वर्कफ़्लो के साथ एक भेद्य वर्ज़न चलाया है, तो मान लें कि n8n में संग्रहीत सभी क्रेडेंशियल कॉम्प्रोमाइज़्ड हैं — उन्हें तुरंत रोटेट करें।
- एक्सेस-लॉग समीक्षा करें: पाथ-ट्रैवर्सल पैटर्न (
../,%2e%2e%2f) के लिए वेबहुक रिक्वेस्ट-लॉग की जाँच करें।
KENSAI पहचान क्षमता
KENSAI सभी ऑटोमेशन प्लेटफ़ॉर्म में CVE-2026-21858 और पाथ-ट्रैवर्सल भेद्यताओं के लिए स्कैन करता है:
- वेबहुक और फ़ॉर्म एंडपॉइंट पर स्वचालित पाथ-ट्रैवर्सल टेस्टिंग
- n8n वर्ज़न फ़िंगरप्रिंटिंग और भेद्यता कोरिलेशन
- ऑटोमेशन-प्लेटफ़ॉर्म डिप्लॉयमेंट के लिए क्रेडेंशियल-एक्सपोज़र असेसमेंट
- नए उजागर हुए फ़ॉर्म-वर्कफ़्लो एंडपॉइंट के लिए निरंतर मॉनिटरिंग
क्या आपका n8n इंस्टेंस एक्सपोज़्ड है?
KENSAI भेद्य ऑटोमेशन प्लेटफ़ॉर्म की पहचान करता है और CVE-2026-21858 के लिए टेस्ट करता है। हमलावरों के इन्हें ख़ाली करने से पहले अपने वर्कफ़्लो क्रेडेंशियल सुरक्षित करें।
अपना ऑटोमेशन स्टैक मुफ़्त में स्कैन करेंKENSAI सुरक्षा शोध टीम द्वारा प्रकाशित · अधिक CVE विश्लेषण