剣 KENSAI
CVE CRÍTICO 7 de janeiro de 2026 · 9 min de leitura

CVE-2026-21858: Fluxos de trabalho de formulário n8n expõem arquivos do servidor a invasores remotos não autenticados

As versões n8n 1.65.0 a 1.120.x permitem que invasores não autenticados leiam arquivos arbitrários do servidor subjacente por meio da execução de fluxos de trabalho baseados em formulário. CVSS 10.0. Atualize para v1.121.0 imediatamente.


CVSS 10.0 - CRÍTICO
CampoDetalhe
ID do CVECVE-2026-21858
GravidadeCRÍTICO (CVSS 3.1: 10.0)
Produto afetadoplataforma de automação de fluxo de trabalho n8n
Versões afetadas1.65.0 até 1.120.x
Versão Fixa1.121.0
Tipo de vulnerabilidadeTravessia de caminho/leitura arbitrária de arquivo (CWE-22)
Publicado7 de janeiro de 2026
Autenticação necessáriaNenhum

O que é CVE-2026-21858?

n8n é uma plataforma de automação de fluxo de trabalho de código aberto amplamente implantada. CVE-2026-21858 é uma vulnerabilidade de passagem de caminho no mecanismo de execução de fluxos de trabalho baseados em formulário do n8n. Quando fluxos de trabalho acionados por formulário processam caminhos de arquivos fornecidos pelo usuário, a higienização insuficiente permite que os invasores atravessem os diretórios pretendidos e leiam arquivos arbitrários do servidor, incluindo credenciais, variáveis ​​de ambiente e configurações confidenciais.

⚠ Não autenticado por meio de formulários públicos

Os fluxos de trabalho do formulário n8n são intencionalmente voltados para o público (sem necessidade de autenticação por design). Isso significa que a superfície de ataque é exposta por padrão em qualquer instância n8n com fluxos de trabalho de formulário ativos. Uma única solicitação HTTP maliciosa pode exfiltrar as credenciais do servidor.

Alvos de alto valor em um servidor n8n

Versões afetadas

Métodos de detecção

Verifique sua versão n8n

# Check installed version
n8n --version
# or
cat node_modules/n8n/package.json | grep '"version"'

# Docker
docker exec n8n-container n8n --version

Audite os fluxos de trabalho de formulário ativos

Revise todos os fluxos de trabalho com nós Form Trigger. Qualquer fluxo de trabalho que leia arquivos ou processe caminhos de arquivos a partir de entradas de formulário deve ser tratado como potencialmente vulnerável até ser corrigido. Desative fluxos de trabalho de formulário público em instâncias sem patch.

🔍 Detecção KENSAI: KENSAI detecta vulnerabilidades de passagem de caminho, incluindo CVE-2026-21858, testando todos os endpoints de formulário e entradas de webhook com cargas úteis de passagem de diretório. Nosso scanner identifica instâncias n8n acessíveis e testa automaticamente esse padrão de vulnerabilidade.

Etapas de mitigação

  1. Atualize para n8n v1.121.0 imediatamente - esta é a única correção completa.
  2. Mitigação temporária: Desative todos os fluxos de trabalho acionadores de formulário até que você possa atualizar.
  3. Isolamento de rede: Coloque n8n atrás de autenticação (VPN, SSO) para evitar acesso não autenticado.
  4. Gire todas as credenciais: Se você executou uma versão vulnerável com fluxos de trabalho de formulário público, presuma que todas as credenciais armazenadas em n8n estão comprometidas – rotacione-as imediatamente.
  5. Revise os registros de acesso: Verifique se há padrões de passagem de caminho (../, %2e%2e%2f) nos logs de solicitação de webhook.

Capacidade de detecção KENSAI

KENSAI verifica CVE-2026-21858 e vulnerabilidades de passagem de caminho em todas as plataformas de automação:

Sua instância n8n está exposta?

KENSAI identifica plataformas de automação vulneráveis ​​e testa o CVE-2026-21858. Proteja suas credenciais de fluxo de trabalho antes que invasores as roubem.

Faça uma varredura gratuita da sua pilha de automação

Publicado pela equipe de pesquisa de segurança KENSAI · Mais análises CVE

Artigos relacionados

FortiClient EMSが活発な攻撃下に、EU委員会350GBデータ漏洩. Redirecionando... TeamPCP usa Stealer em WAV-Dateien, Gefälschte VS Code-Warnungen no GitHu