剣 KENSAI

CVE-2026-21858: n8n Formulierworkflows Geven Serverbestanden Bloot aan Niet-geauthenticeerde Aanvallers

7 januari 2026 9 min leestijd beveiliging

Kort samengevat: n8n-versies 1.65.0 tot en met 1.120.x staan niet-geauthenticeerde aanvallers toe willekeurige bestanden van de onderliggende server te lezen via formuliergebaseerde workflow-uitvoering. CVSS 10.0. Upgrade onmiddellijk naar v1.121.0.

CVSS 10.0 — KRITIEK

VeldDetail
CVE IDCVE-2026-21858
ErnstKRITIEK (CVSS 3.1: 10.0)
Getroffen productn8n workflow-automatiseringsplatform
Getroffen versies1.65.0 tot en met 1.120.x
Verholpen in versie1.121.0
Type kwetsbaarheidPath Traversal / Arbitrary File Read (CWE-22)
Gepubliceerd7 januari 2026
Authenticatie vereistGeen

Wat is CVE-2026-21858?

n8n is een veelgebruikt open-source workflow-automatiseringsplatform. CVE-2026-21858 is een path traversal-kwetsbaarheid in de formuliergebaseerde workflow-uitvoeringsengine van n8n. Wanneer door formulieren getriggerde workflows door gebruikers aangeleverde bestandspaden verwerken, staat onvoldoende sanering aanvallers toe om buiten de bedoelde mappen te navigeren en willekeurige serverbestanden te lezen — inclusief credentials, omgevingsvariabelen en gevoelige configuratie.

⚠ Niet-geauthenticeerd via publieke formulieren

n8n-formulierworkflows zijn per ontwerp bewust publiek toegankelijk (geen authenticatie vereist). Dit betekent dat het aanvalsoppervlak standaard blootligt op elke n8n-instantie met actieve formulierworkflows. Eén kwaadaardig HTTP-verzoek kan servercredentials exfiltreren.

Waardevolle doelwitten op een n8n-server

Getroffen versies

Detectiemethoden

Controleer uw n8n-versie

# Check installed version
n8n --version
# or
cat node_modules/n8n/package.json | grep '"version"'

# Docker
docker exec n8n-container n8n --version

Audit actieve formulierworkflows

Controleer alle workflows met Form Trigger-nodes. Elke workflow die bestanden leest of bestandspaden verwerkt vanuit formulierinvoer moet als potentieel kwetsbaar worden behandeld totdat deze is gepatcht. Schakel publieke formulierworkflows uit op ongepatchte instanties.

🔍 KENSAI-detectie: KENSAI detecteert path traversal-kwetsbaarheden zoals CVE-2026-21858 door alle formulier-endpoints en webhook-invoer te testen met directory traversal-payloads. Onze scanner identificeert bereikbare n8n-instanties en test automatisch op dit kwetsbaarheidspatroon.

Mitigatiestappen

  1. Upgrade onmiddellijk naar n8n v1.121.0 — dit is de enige volledige oplossing.
  2. Tijdelijke mitigatie: schakel alle formulier-trigger-workflows uit totdat u kunt upgraden.
  3. Netwerkisolatie: plaats n8n achter authenticatie (VPN, SSO) om niet-geauthenticeerde toegang te voorkomen.
  4. Roteer alle credentials: als u een kwetsbare versie met publieke formulierworkflows heeft gedraaid, ga ervan uit dat alle in n8n opgeslagen credentials gecompromitteerd zijn — roteer ze onmiddellijk.
  5. Controleer toegangslogs: zoek naar path traversal-patronen (../, %2e%2e%2f) in webhook-verzoeklogs.

KENSAI-detectiemogelijkheden

KENSAI scant op CVE-2026-21858 en path traversal-kwetsbaarheden bij alle automatiseringsplatforms:

Is uw n8n-instantie blootgesteld?

KENSAI identificeert kwetsbare automatiseringsplatforms en test op CVE-2026-21858. Bescherm uw workflow-credentials voordat aanvallers ze leegtrekken.

Scan uw automatiseringsstack gratis