Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Research-CVE-2026-21858 — Technische Analyse und Proof-of-Concept für CVE-2026-21858, eine Authentifizierungsumgehung und RCE in n8n, die LFI, Session-Fälschung und vollständige Systemkompromittierung demonstriert. | Kitploit
Tools/GitHubGitHub/bannt08/research-cve-2026-21858
SchwachstellenanalyseExploitationWebanwendungs-ExploitationAuthentifizierungRemote-Access-Trojaner
GitHubbannt08/research-cve-2026-21858

Research-CVE-2026-21858

Technische Analyse und Proof-of-Concept für CVE-2026-21858, eine Authentifizierungsumgehung und RCE in n8n, die LFI, Session-Fälschung und vollständige Systemkompromittierung demonstriert.

Repository anzeigen
vor 3 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

[CVE-2026-21858] Ni8mare: n8n Authentication Bypass & Remote Code Execution

  1. Überblick über die Schwachstelle
  • Name: Ni8mare
  • CVE-ID: CVE-2026-21858
  • CVSS-Score: 10.0 (Kritisch)
  • Schwachstellentyp: Authentication Bypass, Local File Inclusion (LFI), Remote Code Execution (RCE)
  • Betroffene Versionen: n8n-Versionen 1.65.0 und früher
  • Patch-Version: n8n 1.121.0 (veröffentlicht im November 2025)
  1. Beschreibung der Schwachstelle Diese kritische Schwachstelle ermöglicht es entfernten, nicht authentifizierten Angreifern, über formularbasierte Workflows unbefugten Zugriff auf Serverdateien zu erlangen. Diese Local File Inclusion (LFI) legt sensible Daten offen und bietet einen Ausgangspunkt für eine tiefere Systeminfiltration.

  2. Technische Analyse Die Grundursache von CVE-2026-21858 liegt im Mechanismus, den n8n zur Verarbeitung von Webhooks und hochgeladenen Daten verwendet. Mechanismus des Versagens

    • Content-Type-Behandlung: Beim Empfang einer HTTP-Anfrage analysiert n8n den Inhalt basierend auf dem Content-Type-Header, um zu entscheiden, wie die Daten verarbeitet werden.
    • Validierungslücke: Bestimmte Dateiverarbeitungsfunktionen innerhalb von Workflows prüfen den Content-Type nicht ausreichend, bevor sie Dateidaten manipulieren.
    • Variablenmanipulation: Dieses Versehen ermöglicht es einem Angreifer, die Variable zu kontrollieren, die Dateiinformationen enthält, und beliebige Pfade auf dem System anzugeben, wodurch die Upload-Funktion effektiv in einen unbefugten lokalen Dateilesemechanismus umgewandelt wird.
    • Anfällige Logik: In einem normalen Ablauf verwendet n8n Formidable, um multipart/form-data-Uploads sicher in zufällige temporäre Pfade zu parsen. Wenn ein Angreifer jedoch den Content-Type in application/json ändert, verwendet n8n einen anderen Parser (parseBody()), der req.body.files direkt mit vom Benutzer kontrollierten Werten befüllt, einschließlich beliebiger Dateipfade.
  • Betroffener Quellcode: Der kritische Fehler befindet sich in packages\nodes-base\nodes\Form\utils\utils.ts.
  • Exploit-Kette Forscher haben eine praktische Exploit-Kette demonstriert, die zur vollständigen Übernahme des Systems führt:

    • Datenbankzugriff: Direktes Lesen der n8n-Datenbankdatei, um Admin-IDs, E-Mails und gehashte Passwörter zu extrahieren.
    • Extraktion von Verschlüsselungsschlüsseln: Lesen von Konfigurationsdateien, um die Verschlüsselungsschlüssel des Systems zu erhalten.
    • Sitzungsfälschung: Fälschen administrativer Anmeldesitzungen mithilfe gefälschter Cookies.
    • Remote Code Execution (RCE): Sobald administrativer Zugriff erlangt wurde, kann der Angreifer neue Workflows erstellen, um beliebige Befehle auf dem Host-Server auszuführen.
    • Vollständige Kompromittierung: Der vollständige Zugriff führt zur Offenlegung aller gespeicherten API-Schlüssel, OAuth-Tokens, Datenbankverbindungen und Cloud-Service-Anmeldeinformationen.
  • PoC

    Ziel-Endpunkt: Die Ausnutzung zielt typischerweise auf Endpunkte wie /form/vulnerable-form ab. alt text

    Ergebnisse: Eine erfolgreiche Ausführung demonstriert die Fähigkeit, Systemdateien wie /etc/passwd zu lesen, was die Schwachstelle bestätigt. alt text

  • Tool herunterladen