Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-21858 — Proof of Concept: CVE-2026-21858 ist eine Schwachstelle in n8n, bei der nicht authentifizierte Remote-Angreifer auf sensible Dateien zugreifen können. | Kitploit
Tools/GitHubGitHub/sh4den/cve-2026-21858
AufklärungSchwachstellenanalyseExploitationWebanwendungs-ExploitationInformationsbeschaffungPenetrationstests
GitHubsh4den/cve-2026-21858

CVE-2026-21858

Proof of Concept: CVE-2026-21858 ist eine Schwachstelle in n8n, bei der nicht authentifizierte Remote-Angreifer auf sensible Dateien zugreifen können.

Repository anzeigen
3vor 1 MonatNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-21858

n8n Workflow-Automatisierungsplattform – Remote Code Execution

Ein Sicherheitsforschungstool zur Erkennung von CVE-2026-21858, einer kritischen Remote-Codeausführung-Schwachstelle in der n8n-Workflow-Automatisierungsplattform.


Inhaltsverzeichnis

  • Zusammenfassung der Schwachstelle
  • Betroffene Versionen
  • Technische Analyse
  • Voraussetzungen
  • Installation
  • Verwendung
  • Ausgabereferenz
  • Erkennungsmethodik
  • Maßnahmen zur Eindämmung und Behebung
  • Indikatoren einer Kompromittierung
  • Rechtlicher Haftungsausschluss
  • Referenzen
  • Credits

Zusammenfassung der Schwachstelle

FeldWert
CVE-KennungCVE-2026-21858
CVSS v3.1-Wert10.0 (Kritisch)
CVSS-VektorCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
CWE-KlassifizierungCWE-94: Improper Control of Generation of Code
Herstellern8n GmbH
Produktn8n Workflow Automation
OffenlegungsdatumJanuar 2026
Patch verfügbarJa (v1.121.0+)

Kurzüberblick

In n8n-Versionen 1.65.0 bis 1.120.x besteht eine kritische Schwachstelle, die nicht authentifizierten Remote-Angreifern die Ausführung beliebigen Codes auf dem zugrunde liegenden Server ermöglicht. Die Schwachstelle wird über speziell präparierte formularbasierte Workflows ausgenutzt und ermöglicht unbefugten Dateisystemzugriff sowie die Ausführung von Befehlen.

Auswirkungsanalyse

  • Vertraulichkeit: Vollständige Kompromittierung der Systemdaten
  • Integrität: Beliebige Dateimodifikation und Codeausführung
  • Verfügbarkeit: Möglichkeit der vollständigen Systemübernahme oder Denial of Service
  • Umfang: Geändert – Die Ausnutzung kann Ressourcen über die verwundbare Komponente hinaus betreffen

Betroffene Versionen

VersionsbereichStatus
< 1.65.0Nicht betroffen
1.65.0 - 1.120.xVerwundbar
>= 1.121.0Gepatcht

Technische Analyse

Grundursache der Schwachstelle

Die Schwachstelle entsteht durch unzureichende Eingabevalidierung in der formularbasierten Workflow-Ausführungsengine. Bei der Verarbeitung von Benutzerdaten über Formular-Trigger bereinigt n8n die Eingabeparameter nicht ordnungsgemäß, bevor sie an interne Ausführungskontexte übergeben werden.

Angriffsvektor

  1. Angreifer identifiziert eine öffentlich erreichbare n8n-Instanz
  2. Die Ausnutzung zielt auf formularbasierte Workflow-Endpunkte
  3. Schädliche Payloads werden über Formulareingabefelder injiziert
  4. Die Payload wird mit den Berechtigungen des n8n-Dienstkontos ausgeführt
  5. Beliebige Datei-Lese-/Schreibvorgänge und Befehlsausführung werden erreicht

Ausnutzungskomplexität

  • Voraussetzungen: Netzwerkzugriff auf die Ziel-n8n-Instanz
  • Authentifizierung: Nicht erforderlich
  • Benutzerinteraktion: Keine
  • Angriffskomplexität: Niedrig

Voraussetzungen

Systemanforderungen

  • Python 3.12 oder höher
  • Netzwerkverbindung zu den Ziel-n8n-Instanzen
  • Ausreichende Berechtigungen zur Ausführung von Python-Skripten

Abhängigkeiten

PaketMindestversionZweck
requests2.31.0HTTP-Anfrageverarbeitung
urllib32.0.0URL- und Verbindungsverwaltung
packaging23.0Versionsvergleichslogik

Installation

Methode 1: Verwendung von uv (empfohlen)

uv ist ein schneller Installer und Resolver für Python-Pakete.

root@kitploit:~
# Clone the repository
git clone https://github.com/sh4den/CVE-2026-21858.git
cd CVE-2026-21858

# Install dependencies and create virtual environment
uv sync

# Run the tool
uv run python main.py -u https://target.example.com

Methode 2: Verwendung von pip

root@kitploit:~
# Clone the repository
git clone https://github.com/sh4den/CVE-2026-21858.git
cd CVE-2026-21858

# Create virtual environment (recommended)
python3 -m venv venv
source venv/bin/activate  # Linux/macOS
# or
.\venv\Scripts\activate   # Windows

# Install dependencies
pip install requests>=2.31.0 urllib3>=2.0.0 packaging>=23.0

# Run the tool
python main.py -u https://target.example.com

Methode 3: Manuelle Installation

root@kitploit:~
# Ensure Python 3.12+ is installed
python3 --version

# Install required packages
pip install requests urllib3 packaging

# Download and run
curl -O https://raw.githubusercontent.com/sh4den/CVE-2026-21858/main/main.py
python3 main.py -u https://target.example.com

Verwendung

Kommandozeilenschnittstelle

root@kitploit:~
Usage:
    python main.py -u <target_url>        Scan single target
    python main.py -l <targets_file>      Scan multiple targets from file

Arguments:
    -u    Single target URL
    -l    Path to file containing target URLs (one per line)

Einzelziel-Scan

Testen Sie eine einzelne n8n-Instanz auf die Schwachstelle:

root@kitploit:~
python main.py -u https://n8n.example.com
root@kitploit:~
python main.py -u http://192.168.1.100:5678

Massen-Scan

Mehrere Ziele aus einer Datei scannen:

root@kitploit:~
python main.py -l targets.txt

Format der Zieldatei (targets.txt):

root@kitploit:~
https://n8n.company-a.com
https://n8n.company-b.com:5678
http://10.0.0.50:5678
n8n.company-c.com
192.168.1.100:5678

Hinweise:

  • Ein Ziel pro Zeile
  • URLs ohne Protokollpräfix verwenden standardmäßig https://
  • Leere Zeilen werden ignoriert
  • Ziele werden gleichzeitig mithilfe von Threads gescannt

Ausgabereferenz

Statusindikatoren

Erkennungsmethodik

Versions-Fingerprinting-Prozess

Das Tool nutzt passive Versionserkennung über die folgenden Schritte:

  1. Endpunktanfrage: HTTP-GET-Anfrage an den /signin-Endpunkt
  2. Instanzverifizierung: Prüft, ob das Ziel eine n8n-Installation ist
  3. Konfigurationsextraktion: Lokalisiert das Meta-Tag n8n:config:sentry im HTML
  4. Base64-Dekodierung: Dekodiert die eingebettete Sentry-Konfiguration
  5. Versionsanalyse: Extrahiert die Versionszeichenkette passend zum Muster [email protected]
  6. Schwachstellenbewertung: Vergleicht die extrahierte Version mit dem bekannten verwundbaren Bereich

Anfragedetails

root@kitploit:~
GET /signin HTTP/1.1
Host: target.example.com
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36
Accept: text/html,application/xhtml+xml,application/xml;q=0.9
Accept-Language: en-US,en;q=0.5
Connection: close

Maßnahmen zur Eindämmung und Behebung

Sofortmaßnahmen

  1. n8n aktualisieren: Sofort auf Version 1.121.0 oder höher aktualisieren

    root@kitploit:~
    # Using npm
    npm update -g n8n
    
    # Using Docker
    docker pull n8nio/n8n:latest
    
  2. Netzwerk-Isolation: Zugriff auf n8n-Instanzen einschränken

    • Firewall-Regeln implementieren, die den Zugriff auf vertrauenswürdige IP-Bereiche beschränken
    • n8n hinter einer VPN oder einem Reverse-Proxy mit Authentifizierung platzieren
  3. Workflow-Audit: Alle vorhandenen Workflows überprüfen

    • Formularbasierte Workflows vorübergehend identifizieren und deaktivieren
    • Webhook-Endpunkte auf unbefugten Zugriff überprüfen

Langfristige Empfehlungen

Verifizierung nach dem Patchen

root@kitploit:~
# Verify n8n version after update
n8n --version

# Or check via this tool
python main.py -u https://your-n8n-instance.com
# Expected: [SAFE] ... Version: 1.121.0+ (not vulnerable)

Indikatoren einer Kompromittierung

Protokollanalyse

Prüfen Sie die n8n- und Webserver-Protokolle auf folgende Muster:

  • Ungewöhnliche POST-Anfragen an Formular-Trigger-Endpunkte
  • Anfragen mit codierten Payloads in Formularfeldern
  • Zugriffsversuche auf sensible Dateipfade über Formulardaten
  • Unerwartete ausgehende Verbindungen vom n8n-Server

Dateisystem-Artefakte

  • Nicht autorisierte Dateien in n8n-Arbeitsverzeichnissen
  • Modifizierte Workflow-Konfigurationsdateien
  • Unerwartete Skripte oder ausführbare Dateien

Netzwerk-Indikatoren

  • Verbindungen zu unbekannten externen Hosts
  • Datenexfiltrationsmuster
  • Reverse-Shell-Verbindungen, die vom n8n-Prozess ausgehen

Rechtlicher Haftungsausschluss

WICHTIG: VOR DER VERWENDUNG LESEN

Dieses Tool wird ausschließlich bereitgestellt für:

  • Autorisierte Sicherheitsbewertungen
  • Penetrationstests mit schriftlicher Genehmigung
  • Bildungs- und Forschungszwecke
  • Defensive Sicherheitsoperationen

Verbotene Verwendungen:

  • Unbefugter Zugriff auf Computersysteme
  • Ausnutzung von Systemen ohne ausdrückliche schriftliche Zustimmung
  • Jegliche Aktivitäten, die geltende Gesetze oder Vorschriften verletzen

Haftung: Die Autoren und Mitwirkenden übernehmen keinerlei Verantwortung für die missbräuchliche Verwendung dieser Software. Die Benutzer sind allein dafür verantwortlich, die Einhaltung aller geltenden Gesetze sicherzustellen und vor der Durchführung von Sicherheitstests eine ordnungsgemäße Genehmigung einzuholen.

Rechtshinweis: Unbefugter Zugriff auf Computersysteme ist in den meisten Rechtsordnungen eine Straftat, einschließlich, aber nicht beschränkt auf Verstöße gegen den Computer Fraud and Abuse Act (CFAA) in den Vereinigten Staaten, den Computer Misuse Act im Vereinigten Königreich und ähnliche Gesetzgebung weltweit.


Referenzen

Offizielle Ressourcen

  • Offizielle n8n-Website
  • n8n GitHub-Repository
  • n8n Sicherheitshinweise

Schwachstellendatenbanken

  • NVD - CVE-2026-21858
  • MITRE CVE-Eintrag

Verwandte Dokumentation

  • CWE-94: Improper Control of Generation of Code
  • OWASP-Code-Injection

Credits

  • Ursprüngliche Forschung: Basierend auf der Nuclei-Vorlage von rxerium
  • Framework: Teil des HGrab-Frameworks
  • Betreuer: Security-Research-Community

Changelog

VersionDatumÄnderungen
1.0.02026-01-20Erstveröffentlichung

Lizenz

Dieses Projekt wird ausschließlich für autorisierte Sicherheitsforschungszwecke bereitgestellt. Es wird keinerlei Gewährleistung übernommen, weder ausdrücklich noch stillschweigend. Nutzung auf eigene Gefahr und in Übereinstimmung mit den geltenden Gesetzen.

Tool herunterladen
IndikatorFarbeBeschreibung
[VULNERABLE]GrünZiel läuft eine verwundbare n8n-Version (1.65.0 - 1.120.x)
[SAFE]BlauZiel läuft eine gepatchte Version (>= 1.121.0 oder < 1.65.0)
[WARNING]Gelbn8n-Instanz erkannt, aber Versionsextraktion fehlgeschlagen
[ERROR]RotVerbindungsfehler, Zeitüberschreitung oder kein n8n-Ziel
AktionPrioritätBeschreibung
Patch-VerwaltungKritischAutomatisierte Update-Verfahren für n8n einrichten
ZugriffskontrolleHochAuthentifizierung für alle n8n-Endpunkte implementieren
NetzwerksegmentierungHochn8n von öffentlichen Netzwerken isolieren
ÜberwachungMittelProtokollierung und Alarmierung für n8n-Aktivitäten bereitstellen
Minimale RechtevergabeMitteln8n mit minimal erforderlichen Berechtigungen ausführen
BackupsMittelRegelmäßige Backups der Workflow-Konfigurationen aufrechterhalten