CVE-2026-21858: Fluxos de trabalho de formulário n8n expõem arquivos do servidor a invasores remotos não autenticados
As versões n8n 1.65.0 a 1.120.x permitem que invasores não autenticados leiam arquivos arbitrários do servidor subjacente por meio da execução de fluxos de trabalho baseados em formulário. CVSS 10.0. Atualize para v1.121.0 imediatamente.
| Campo | Detalhe |
|---|---|
| ID do CVE | CVE-2026-21858 |
| Gravidade | CRÍTICO (CVSS 3.1: 10.0) |
| Produto afetado | plataforma de automação de fluxo de trabalho n8n |
| Versões afetadas | 1.65.0 até 1.120.x |
| Versão Fixa | 1.121.0 |
| Tipo de vulnerabilidade | Travessia de caminho/leitura arbitrária de arquivo (CWE-22) |
| Publicado | 7 de janeiro de 2026 |
| Autenticação necessária | Nenhum |
O que é CVE-2026-21858?
n8n é uma plataforma de automação de fluxo de trabalho de código aberto amplamente implantada. CVE-2026-21858 é uma vulnerabilidade de passagem de caminho no mecanismo de execução de fluxos de trabalho baseados em formulário do n8n. Quando fluxos de trabalho acionados por formulário processam caminhos de arquivos fornecidos pelo usuário, a higienização insuficiente permite que os invasores atravessem os diretórios pretendidos e leiam arquivos arbitrários do servidor, incluindo credenciais, variáveis de ambiente e configurações confidenciais.
⚠ Não autenticado por meio de formulários públicos
Os fluxos de trabalho do formulário n8n são intencionalmente voltados para o público (sem necessidade de autenticação por design). Isso significa que a superfície de ataque é exposta por padrão em qualquer instância n8n com fluxos de trabalho de formulário ativos. Uma única solicitação HTTP maliciosa pode exfiltrar as credenciais do servidor.
Alvos de alto valor em um servidor n8n
/root/.n8n/database.sqlite— todas as credenciais de fluxo de trabalho em texto simples/etc/passwd,/etc/shadow— contas de usuário do sistema~/.aws/credentials— Chaves de acesso AWS.envarquivos - chaves API, senhas de banco de dados/proc/self/environ— variáveis de ambiente de tempo de execução- Chaves privadas SSH, certificados TLS, configurações de aplicativos
Versões afetadas
- Vulnerável: n8n 1.65.0 até 1.120.x (todas as versões)
- Não vulnerável: Versões abaixo de 1.65.0 (recurso não presente), 1.121.0 e superiores (corrigido)
Métodos de detecção
Verifique sua versão n8n
# Check installed version n8n --version # or cat node_modules/n8n/package.json | grep '"version"' # Docker docker exec n8n-container n8n --version
Audite os fluxos de trabalho de formulário ativos
Revise todos os fluxos de trabalho com nós Form Trigger. Qualquer fluxo de trabalho que leia arquivos ou processe caminhos de arquivos a partir de entradas de formulário deve ser tratado como potencialmente vulnerável até ser corrigido. Desative fluxos de trabalho de formulário público em instâncias sem patch.
🔍 Detecção KENSAI: KENSAI detecta vulnerabilidades de passagem de caminho, incluindo CVE-2026-21858, testando todos os endpoints de formulário e entradas de webhook com cargas úteis de passagem de diretório. Nosso scanner identifica instâncias n8n acessíveis e testa automaticamente esse padrão de vulnerabilidade.
Etapas de mitigação
- Atualize para n8n v1.121.0 imediatamente - esta é a única correção completa.
- Mitigação temporária: Desative todos os fluxos de trabalho acionadores de formulário até que você possa atualizar.
- Isolamento de rede: Coloque n8n atrás de autenticação (VPN, SSO) para evitar acesso não autenticado.
- Gire todas as credenciais: Se você executou uma versão vulnerável com fluxos de trabalho de formulário público, presuma que todas as credenciais armazenadas em n8n estão comprometidas – rotacione-as imediatamente.
- Revise os registros de acesso: Verifique se há padrões de passagem de caminho (
../,%2e%2e%2f) nos logs de solicitação de webhook.
Capacidade de detecção KENSAI
KENSAI verifica CVE-2026-21858 e vulnerabilidades de passagem de caminho em todas as plataformas de automação:
- Teste automatizado de passagem de caminho em webhook e endpoints de formulário
- Impressão digital da versão n8n e correlação de vulnerabilidade
- Avaliação de exposição de credenciais para implantações de plataformas de automação
- Monitoramento contínuo de endpoints de fluxo de trabalho de formulário recém-expostos
Sua instância n8n está exposta?
KENSAI identifica plataformas de automação vulneráveis e testa o CVE-2026-21858. Proteja suas credenciais de fluxo de trabalho antes que invasores as roubem.
Faça uma varredura gratuita da sua pilha de automaçãoPublicado pela equipe de pesquisa de segurança KENSAI · Mais análises CVE