Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-21858 — Exploit-Kette für nicht authentifizierte Remote-Codeausführung in n8n, die Content-Type-Verwirrung und Ausdrucksinjektion kombiniert, um Dateien zu lesen, JWTs zu fälschen und Befehle auszuführen. | Kitploit
Tools/GitHubGitHub/sec-dojo-com/cve-2026-21858
SchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsRed Teaming
GitHubsec-dojo-com/cve-2026-21858

CVE-2026-21858

Exploit-Kette für nicht authentifizierte Remote-Codeausführung in n8n, die Content-Type-Verwirrung und Ausdrucksinjektion kombiniert, um Dateien zu lesen, JWTs zu fälschen und Befehle auszuführen.

Repository anzeigen
1vor 7 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-21858 + CVE-2025-68613 - n8n RCE-Exploit

Unauthentifizierte RCE-Kette für n8n < 1.121.0 (CVSS 10.0)

Angriffskette

  1. CVE-2026-21858 - Content-Type-Verwirrung → /home/node/.n8n/config und database.sqlite lesen
  2. Verschlüsselungsschlüssel und Admin-Anmeldedaten aus Dateien extrahieren
  3. Admin-JWT-Token fälschen
  4. CVE-2025-68613 - Ausdrucksinjektion → Befehle über child_process ausführen

Verwendung

root@kitploit:~
# Befehl ausführen
python3 exploit.py http://target:5678 /form/test --cmd "id"

# Datei lesen
python3 exploit.py http://target:5678 /form/test --read /etc/passwd

# Interaktive Shell
python3 exploit.py http://target:5678 /form/test

Anforderungen

Das Ziel muss einen aktiven Workflow mit Folgendem haben:

  • Form-Trigger-Knoten mit Datei-Upload-Feld
  • Auf Webhook-Knoten antworten, der Binärdaten zurückgibt
  • Öffentlich zugänglicher Formular-Endpunkt

Referenzen

  • Cyera Research - Ni8mare
  • Original-Exploit von Chocapikk
Tool herunterladen