CVE-2026-21858: n8n 폼 워크플로로 인해 인증되지 않은 원격 공격자에게 서버 파일 노출
n8n 버전 1.65.0부터 1.120.x까지는 폼 기반 워크플로 실행을 통해 인증되지 않은 공격자가 기반 서버의 임의 파일을 읽을 수 있게 합니다. CVSS 10.0. v1.121.0으로 즉시 업그레이드하세요.
| 항목 | 세부 내용 |
|---|---|
| CVE ID | CVE-2026-21858 |
| 심각도 | 치명적(CVSS 3.1: 10.0) |
| 영향받는 제품 | n8n 워크플로 자동화 플랫폼 |
| 영향받는 버전 | 1.65.0 ~ 1.120.x |
| 수정된 버전 | 1.121.0 |
| 취약점 유형 | 경로 순회 / 임의 파일 읽기(CWE-22) |
| 공개일 | 2026년 1월 7일 |
| 인증 필요 여부 | 없음 |
CVE-2026-21858란?
n8n은 널리 배포된 오픈소스 워크플로 자동화 플랫폼입니다. CVE-2026-21858은 n8n의 폼 기반 워크플로 실행 엔진에 존재하는 경로 순회 취약점입니다. 폼으로 트리거된 워크플로가 사용자가 제공한 파일 경로를 처리할 때, 불충분한 검증으로 인해 공격자가 의도된 디렉터리를 벗어나 임의의 서버 파일을 읽을 수 있습니다 — 자격 증명, 환경 변수, 민감한 구성을 포함합니다.
⚠ 공개 폼을 통한 인증되지 않은 접근
n8n 폼 워크플로는 의도적으로 공개된 형태로 설계됩니다(설계상 인증이 필요하지 않음). 즉, 활성화된 폼 워크플로가 있는 모든 n8n 인스턴스는 기본적으로 공격 표면에 노출되어 있습니다. 단 하나의 악성 HTTP 요청만으로도 서버 자격 증명을 유출할 수 있습니다.
n8n 서버의 고가치 표적
/root/.n8n/database.sqlite— 모든 워크플로 자격 증명이 평문으로 저장됨/etc/passwd,/etc/shadow— 시스템 사용자 계정~/.aws/credentials— AWS 액세스 키.env파일 — API 키, 데이터베이스 비밀번호/proc/self/environ— 런타임 환경 변수- SSH 개인 키, TLS 인증서, 애플리케이션 구성
영향받는 버전
- 취약함: n8n 1.65.0 ~ 1.120.x(모든 릴리스)
- 취약하지 않음: 1.65.0 미만 버전(기능 미존재), 1.121.0 이상 버전(패치됨)
탐지 방법
n8n 버전 확인
# 설치된 버전 확인 n8n --version # 또는 cat node_modules/n8n/package.json | grep '"version"' # Docker docker exec n8n-container n8n --version
활성 폼 워크플로 점검
Form Trigger 노드가 있는 모든 워크플로를 검토하세요. 폼 입력으로부터 파일을 읽거나 파일 경로를 처리하는 워크플로는 패치될 때까지 잠재적으로 취약한 것으로 취급해야 합니다. 미패치 인스턴스에서는 공개 폼 워크플로를 비활성화하세요.
🔍 KENSAI 탐지: KENSAI는 모든 폼 엔드포인트와 웹훅 입력을 디렉터리 순회 페이로드로 테스트해 CVE-2026-21858을 포함한 경로 순회 취약점을 탐지합니다. 저희 스캐너는 접근 가능한 n8n 인스턴스를 식별하고 이 취약점 패턴을 자동으로 테스트합니다.
완화 조치
- n8n v1.121.0으로 즉시 업그레이드하세요 — 이것이 유일한 완전한 해결책입니다.
- 임시 완화 조치: 업그레이드할 수 있을 때까지 모든 폼 트리거 워크플로를 비활성화하세요.
- 네트워크 격리: 인증되지 않은 접근을 방지하기 위해 n8n을 인증(VPN, SSO) 뒤에 배치하세요.
- 모든 자격 증명 교체: 공개 폼 워크플로가 있는 취약한 버전을 운영했다면, n8n에 저장된 모든 자격 증명이 침해된 것으로 간주하고 즉시 교체하세요.
- 접근 로그 검토: 웹훅 요청 로그에서 다음과 같은 경로 순회 패턴이 있는지 확인하세요(
../,%2e%2e%2f).
KENSAI 탐지 역량
KENSAI는 모든 자동화 플랫폼에서 CVE-2026-21858과 경로 순회 취약점을 스캔합니다:
- 웹훅 및 폼 엔드포인트에 대한 자동화된 경로 순회 테스트
- n8n 버전 핑거프린팅 및 취약점 상관 분석
- 자동화 플랫폼 배포에 대한 자격 증명 노출 평가
- 새로 노출된 폼 워크플로 엔드포인트에 대한 지속적 모니터링
귀하의 n8n 인스턴스가 노출되어 있습니까?
KENSAI는 취약한 자동화 플랫폼을 식별하고 CVE-2026-21858 여부를 테스트합니다. 공격자가 워크플로 자격 증명을 탈취하기 전에 보호하세요.
자동화 스택 무료 스캔하기KENSAI Security Research Team 작성 · 더 많은 CVE 분석