
CVE-2026-21858

Una vulnerabilidad crítica de ejecución remota de código no autenticada en una plataforma de automatización de flujos de trabajo de código abierto.
CVE-2026-21858, apodada «Ni8mare», es una vulnerabilidad crítica descubierta en n8n, una plataforma popular para construir flujos de trabajo de automatización (p. ej., automatizar llamadas a API, integraciones y conectores SaaS).
Permite a atacantes remotos no autenticados interactuar con endpoints de webhook/formulario validados incorrectamente y obtener acceso no autorizado a archivos y recursos internos del servidor.
Una explotación exitosa puede llevar a la ejecución remota de código (RCE) completa y a la toma total de la instancia.
Esto representa la severidad máxima posible para una falla de ejecución remota de código.
La vulnerabilidad afecta a la plataforma n8n de código abierto:
= 1.65.0 and < 1.121.0
id="vsurvey1"
Todas las instancias autoalojadas que ejecutan versiones anteriores a 1.121.0 son vulnerables.
Un atacante que explote esta vulnerabilidad puede:
Las instancias expuestas a Internet pública corren un riesgo especialmente alto.
Esta vulnerabilidad es:
La evidencia de escaneos por Internet sugiere que decenas de miles de instancias potencialmente expuestas siguen siendo accesibles en línea.
Esté atento a:
Actualice n8n a la versión 1.121.0 o posterior: esta versión incluye la corrección para CVE-2026-21858.
Mientras actualiza, reduzca la exposición:
Si ejecuta n8n **en cualquier lugar — especialmente instancias autoalojadas y expuestas a Internet — aplique el parche **a la versión 1.121.0 o superior inmediatamente. El riesgo de compromiso total del sistema es alto, y los exploits automatizados son posibles dados los detalles públicos de este problema.
| Métrica | Detalles |
|---|
| Puntuación CVSS (v3.1) | 10.0 — Crítica |
| Vector de ataque | Red |
| Privilegios requeridos | Ninguno |
| Autenticación requerida | ❌ Ninguna |
| Interacción del usuario | ❌ Ninguna |
| Impacto de confidencialidad | Alto |
| Impacto de integridad | Alto |
| Impacto de disponibilidad | Ninguno |
| Campo | Valor |
|---|
| ID de CVE | CVE-2026-21858 |
| Apodo | Ni8mare |
| Producto | n8n Workflow Automation |
| Severidad | Crítica (CVSS 10.0) |
| Tipo | Ejecución remota de código no autenticada |
| Autenticación requerida | No |
| Versión corregida | ≥ 1.121.0 |