CVE 치명적 2026년 1월 7일 · 9분 읽기

CVE-2026-21858: n8n 폼 워크플로로 인해 인증되지 않은 원격 공격자에게 서버 파일 노출

n8n 버전 1.65.0부터 1.120.x까지는 폼 기반 워크플로 실행을 통해 인증되지 않은 공격자가 기반 서버의 임의 파일을 읽을 수 있게 합니다. CVSS 10.0. v1.121.0으로 즉시 업그레이드하세요.


CVSS 10.0 — 치명적
항목세부 내용
CVE IDCVE-2026-21858
심각도치명적(CVSS 3.1: 10.0)
영향받는 제품n8n 워크플로 자동화 플랫폼
영향받는 버전1.65.0 ~ 1.120.x
수정된 버전1.121.0
취약점 유형경로 순회 / 임의 파일 읽기(CWE-22)
공개일2026년 1월 7일
인증 필요 여부없음

CVE-2026-21858란?

n8n은 널리 배포된 오픈소스 워크플로 자동화 플랫폼입니다. CVE-2026-21858은 n8n의 폼 기반 워크플로 실행 엔진에 존재하는 경로 순회 취약점입니다. 폼으로 트리거된 워크플로가 사용자가 제공한 파일 경로를 처리할 때, 불충분한 검증으로 인해 공격자가 의도된 디렉터리를 벗어나 임의의 서버 파일을 읽을 수 있습니다 — 자격 증명, 환경 변수, 민감한 구성을 포함합니다.

⚠ 공개 폼을 통한 인증되지 않은 접근

n8n 폼 워크플로는 의도적으로 공개된 형태로 설계됩니다(설계상 인증이 필요하지 않음). 즉, 활성화된 폼 워크플로가 있는 모든 n8n 인스턴스는 기본적으로 공격 표면에 노출되어 있습니다. 단 하나의 악성 HTTP 요청만으로도 서버 자격 증명을 유출할 수 있습니다.

n8n 서버의 고가치 표적

영향받는 버전

탐지 방법

n8n 버전 확인


# 설치된 버전 확인
n8n --version
# 또는
cat node_modules/n8n/package.json | grep '"version"'

# Docker
docker exec n8n-container n8n --version

활성 폼 워크플로 점검

Form Trigger 노드가 있는 모든 워크플로를 검토하세요. 폼 입력으로부터 파일을 읽거나 파일 경로를 처리하는 워크플로는 패치될 때까지 잠재적으로 취약한 것으로 취급해야 합니다. 미패치 인스턴스에서는 공개 폼 워크플로를 비활성화하세요.

🔍 KENSAI 탐지: KENSAI는 모든 폼 엔드포인트와 웹훅 입력을 디렉터리 순회 페이로드로 테스트해 CVE-2026-21858을 포함한 경로 순회 취약점을 탐지합니다. 저희 스캐너는 접근 가능한 n8n 인스턴스를 식별하고 이 취약점 패턴을 자동으로 테스트합니다.

완화 조치

  1. n8n v1.121.0으로 즉시 업그레이드하세요 — 이것이 유일한 완전한 해결책입니다.
  2. 임시 완화 조치: 업그레이드할 수 있을 때까지 모든 폼 트리거 워크플로를 비활성화하세요.
  3. 네트워크 격리: 인증되지 않은 접근을 방지하기 위해 n8n을 인증(VPN, SSO) 뒤에 배치하세요.
  4. 모든 자격 증명 교체: 공개 폼 워크플로가 있는 취약한 버전을 운영했다면, n8n에 저장된 모든 자격 증명이 침해된 것으로 간주하고 즉시 교체하세요.
  5. 접근 로그 검토: 웹훅 요청 로그에서 다음과 같은 경로 순회 패턴이 있는지 확인하세요(../, %2e%2e%2f).

KENSAI 탐지 역량

KENSAI는 모든 자동화 플랫폼에서 CVE-2026-21858과 경로 순회 취약점을 스캔합니다:

귀하의 n8n 인스턴스가 노출되어 있습니까?

KENSAI는 취약한 자동화 플랫폼을 식별하고 CVE-2026-21858 여부를 테스트합니다. 공격자가 워크플로 자격 증명을 탈취하기 전에 보호하세요.

자동화 스택 무료 스캔하기

KENSAI Security Research Team 작성 · 더 많은 CVE 분석

관련 기사

FortiClient EMS 활발한 공격 진행 중, EU 집행위원회 350GB 침해, 러시아 CTRL 툴킷 노출, 중국 APT 클러스터 동남아시아 집결 폴란드 원자력 연구센터, 이란 연계 해커 표적 — FBI, Steam 악성코드 게임 조사 — Google, 버그 바운티로 1,700만 달러 지급 — AI 에이전트 보안에 8,000만 달러 유입 TeamPCP, Telnyx PyPI 통해 WAV 파일에 스틸러 은닉 — 가짜 VS Code 경고, GitHub 개발자 표적 — RedLine 관리자 송환 — FBI 국장 계정 침해 주장