CVE-2026-21858: n8n Formulierworkflows Geven Serverbestanden Bloot aan Niet-geauthenticeerde Aanvallers
Kort samengevat: n8n-versies 1.65.0 tot en met 1.120.x staan niet-geauthenticeerde aanvallers toe willekeurige bestanden van de onderliggende server te lezen via formuliergebaseerde workflow-uitvoering. CVSS 10.0. Upgrade onmiddellijk naar v1.121.0.
CVSS 10.0 — KRITIEK
| Veld | Detail |
|---|---|
| CVE ID | CVE-2026-21858 |
| Ernst | KRITIEK (CVSS 3.1: 10.0) |
| Getroffen product | n8n workflow-automatiseringsplatform |
| Getroffen versies | 1.65.0 tot en met 1.120.x |
| Verholpen in versie | 1.121.0 |
| Type kwetsbaarheid | Path Traversal / Arbitrary File Read (CWE-22) |
| Gepubliceerd | 7 januari 2026 |
| Authenticatie vereist | Geen |
Wat is CVE-2026-21858?
n8n is een veelgebruikt open-source workflow-automatiseringsplatform. CVE-2026-21858 is een path traversal-kwetsbaarheid in de formuliergebaseerde workflow-uitvoeringsengine van n8n. Wanneer door formulieren getriggerde workflows door gebruikers aangeleverde bestandspaden verwerken, staat onvoldoende sanering aanvallers toe om buiten de bedoelde mappen te navigeren en willekeurige serverbestanden te lezen — inclusief credentials, omgevingsvariabelen en gevoelige configuratie.
n8n-formulierworkflows zijn per ontwerp bewust publiek toegankelijk (geen authenticatie vereist). Dit betekent dat het aanvalsoppervlak standaard blootligt op elke n8n-instantie met actieve formulierworkflows. Eén kwaadaardig HTTP-verzoek kan servercredentials exfiltreren.
Waardevolle doelwitten op een n8n-server
/root/.n8n/database.sqlite— alle workflow-credentials in platte tekst/etc/passwd,/etc/shadow— systeemgebruikersaccounts~/.aws/credentials— AWS-toegangssleutels.env-bestanden — API-sleutels, databasewachtwoorden/proc/self/environ— runtime-omgevingsvariabelen- SSH-privésleutels, TLS-certificaten, applicatieconfiguraties
Getroffen versies
- Kwetsbaar: n8n 1.65.0 tot en met 1.120.x (alle releases)
- Niet kwetsbaar: versies onder 1.65.0 (functie niet aanwezig), 1.121.0 en hoger (gepatcht)
Detectiemethoden
Controleer uw n8n-versie
# Check installed version n8n --version # or cat node_modules/n8n/package.json | grep '"version"' # Docker docker exec n8n-container n8n --version
Audit actieve formulierworkflows
Controleer alle workflows met Form Trigger-nodes. Elke workflow die bestanden leest of bestandspaden verwerkt vanuit formulierinvoer moet als potentieel kwetsbaar worden behandeld totdat deze is gepatcht. Schakel publieke formulierworkflows uit op ongepatchte instanties.
🔍 KENSAI-detectie: KENSAI detecteert path traversal-kwetsbaarheden zoals CVE-2026-21858 door alle formulier-endpoints en webhook-invoer te testen met directory traversal-payloads. Onze scanner identificeert bereikbare n8n-instanties en test automatisch op dit kwetsbaarheidspatroon.
Mitigatiestappen
- Upgrade onmiddellijk naar n8n v1.121.0 — dit is de enige volledige oplossing.
- Tijdelijke mitigatie: schakel alle formulier-trigger-workflows uit totdat u kunt upgraden.
- Netwerkisolatie: plaats n8n achter authenticatie (VPN, SSO) om niet-geauthenticeerde toegang te voorkomen.
- Roteer alle credentials: als u een kwetsbare versie met publieke formulierworkflows heeft gedraaid, ga ervan uit dat alle in n8n opgeslagen credentials gecompromitteerd zijn — roteer ze onmiddellijk.
- Controleer toegangslogs: zoek naar path traversal-patronen (
../,%2e%2e%2f) in webhook-verzoeklogs.
KENSAI-detectiemogelijkheden
KENSAI scant op CVE-2026-21858 en path traversal-kwetsbaarheden bij alle automatiseringsplatforms:
- Geautomatiseerd testen op path traversal bij webhook- en formulier-endpoints
- n8n-versiefingerprinting en kwetsbaarheidscorrelatie
- Beoordeling van credential-blootstelling voor automatiseringsplatform-implementaties
- Continue monitoring op nieuw blootgestelde formulierworkflow-endpoints
KENSAI identificeert kwetsbare automatiseringsplatforms en test op CVE-2026-21858. Bescherm uw workflow-credentials voordat aanvallers ze leegtrekken.
Scan uw automatiseringsstack gratis