
CVE-2026-21858

Eine kritische, nicht authentifizierte Remote-Code-Ausführung-Schwachstelle in einer Open-Source-Workflow-Automatisierungsplattform.
CVE-2026-21858, mit dem Spitznamen „Ni8mare“, ist eine kritische Schwachstelle, die in n8n entdeckt wurde – einer weit verbreiteten Plattform zum Erstellen von Automatisierungs-Workflows (z. B. Automatisierung von API-Aufrufen, Integrationen, SaaS-Konnektoren).
Sie ermöglicht nicht authentifizierten Angreifern, mit unsachgemäß validierten Webhook-/Formular-Endpunkten zu interagieren und sich unbefugten Zugriff auf Dateien und interne Serverressourcen zu verschaffen.
Eine erfolgreiche Ausnutzung kann zu vollständiger Remote-Code-Ausführung (RCE) und zur vollständigen Übernahme der Instanz führen.
Dies stellt den maximal möglichen Schweregrad für eine Remote-Code-Ausführung-Schwachstelle dar.
Die Schwachstelle betrifft die Open-Source-n8n-Plattform:
= 1.65.0 und < 1.121.0
id="vsurvey1"
Alle selbst gehosteten Instanzen, die Versionen vor 1.121.0 ausführen, sind verwundbar.
Ein Angreifer, der diese Schwachstelle ausnutzt, kann:
Instanzen, die im öffentlichen Internet erreichbar sind, sind besonders gefährdet.
Diese Schwachstelle ist:
Hinweise aus Internet-Scans deuten darauf hin, dass Zehntausende potenziell exponierte Instanzen weiterhin online erreichbar sind.
Achten Sie auf:
Aktualisieren Sie n8n auf Version 1.121.0 oder neuer – dieses Release enthält den Fix für CVE-2026-21858.
Während des Updates die Exposition reduzieren:
Wenn Sie n8n **irgendwo betreiben – besonders selbst gehostete, internetzugängliche Instanzen – patchen Sie sofort auf Version 1.121.0 oder höher. Das Risiko einer vollständigen Systemkompromittierung ist hoch, und automatisierte Ausnutzungen sind aufgrund der öffentlichen Details dieses Problems möglich.
| Metrik | Details |
|---|
| CVSS-Punktzahl (v3.1) | 10.0 — Kritisch |
| Angriffsvektor | Netzwerk |
| Erforderliche Berechtigungen | Keine |
| Authentifizierung erforderlich | ❌ Keine |
| Benutzerinteraktion | ❌ Keine |
| Vertraulichkeitsauswirkung | Hoch |
| Integritätsauswirkung | Hoch |
| Verfügbarkeitsauswirkung | Keine |
| Feld | Wert |
|---|
| CVE-ID | CVE-2026-21858 |
| Spitzname | Ni8mare |
| Produkt | n8n Workflow-Automatisierung |
| Schweregrad | Kritisch (CVSS 10.0) |
| Typ | Nicht authentifizierte Remote-Code-Ausführung |
| Authentifizierung erforderlich | Nein |
| Behobene Version | ≥ 1.121.0 |