CVE-2026-42231
n8n: La contaminación de prototipos en el analizador de cuerpo XML del webhook conduce a RCE
- Publicado
- 4 may 2026
- Actualizado
- 5 may 2026
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 26 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBajo · próximos 30 días
- Percentil
- 56,2 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
n8n es una plataforma de automatización de flujos de trabajo de código abierto. Antes de las versiones 1.123.32, 2.17.4 y 2.18.1, una falla en la librería xml2js utilizada para analizar los cuerpos de solicitudes XML en el manejador de webhooks de n8n permitía la contaminación de prototipos mediante un payload XML manipulado. Un usuario autenticado con permiso para crear o modificar flujos de trabajo podía explotar esta vulnerabilidad para contaminar el prototipo de objetos de JavaScript y, al encadenar la contaminación con las operaciones SSH del nodo Git, lograr la ejecución remota de código en el host de n8n. Este problema ha sido corregido en las versiones 1.123.32, 2.17.4 y 2.18.1.
Fuentes
1- CVE-2026-42231Exploit
Prueba de concepto de exploit para CVE-2026-42231, una vulnerabilidad crítica de contaminación de prototipos en los webhooks XML de n8n que conduce a la ejecución remota de código. Incluye laboratorio Docker, PoC en Python y verificador en Node.js.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.