
Exploit für CVE-2026-21858, einen kritischen, nicht authentifizierten Content-Type-Parsing-Fehler in n8n, der beliebiges Dateilesen, den Diebstahl von Anmeldedaten und die Ausführung von Remote-Code ermöglicht.
| Feld | Details |
|---|
| CVE-ID | CVE-2026-21858 |
| Codename | Ni8mare |
| Schweregrad | 🔴 Kritisch |
| CVSS-Score | 10.0 (Maximum) |
| Angriffsvektor | 🌐 Netzwerk |
| Authentifizierung nötig | ❌ Keine |
| Benutzerinteraktion | ❌ Keine |
| Offenlegungsdatum | 7. Januar 2026 |

⚠️ Öffentlich erreichbare n8n-Instanzen sind besonders gefährdet.
CVE-2026-21858 wird durch einen Content-Type-Parsing-Fehler in der Verarbeitung eingehender HTTP-Anfragen durch n8n verursacht – insbesondere bei Webhooks und Formularübermittlungen.
Fehlerhafte Validierung des HTTP-Content-Type-Headers
Falsche Unterscheidung zwischen:
multipart/form-data
Angreifer können interne Anfragevariablen (z. B. req.body.files) manipulieren und Sicherheitskontrollen umgehen.
Ohne Authentifizierung können Angreifer:
✅ Beliebige Dateien vom Server lesen ✅ Anmeldedaten, Geheimnisse, Tokens und Konfigurationen extrahieren ✅ Auf Datenbankdateien zugreifen ✅ Admin-Sitzungen fälschen ✅ Zu Remote Code Execution (RCE) eskalieren ✅ Die vollständige Systemübernahme erreichen
🧨 Eine einzige präparierte HTTP-Anfrage kann ausreichen.
Crafted HTTP Request
↓
Content-Type-Manipulation
↓
Umgehung der Dateiverarbeitung
↓
Beliebiges Dateilesen
↓
Extraktion von Anmeldedaten / Geheimnissen
↓
Privilegienerweiterung
↓
Remote Code Execution

| Sicherheitseigenschaft | Auswirkung |
|---|---|
| Vertraulichkeit | 🔥 Vollständige Kompromittierung |
| Integrität | 🔥 Vollständige Manipulation möglich |
| Verfügbarkeit | 🔥 Potenzielle totale Störung |
| Exploit-Komplexität | ⚡ Niedrig |
| Exposition | 🌍 Internet-erreichbar |
📊 Hunderttausende n8n-Instanzen weltweit könnten exponiert sein.
n8n aktualisieren
Zugriff einschränken
Webhooks prüfen
Logs überwachen
❌ Es existiert kein sicherer Workaround — Patchen ist zwingend erforderlich.
Achten Sie auf: