Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/0xblackash/cve-2026-25049
Análisis de VulnerabilidadesRecopilación de InformaciónSeguridad WebPruebas de PenetraciónMala ConfiguraciónAprendizaje y Educación
GitHub0xblackash/cve-2026-25049

CVE-2026-25049

CVE-2026-25049

Ver Repositorio
hace 4 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

🚨 CVE-2026-25049 – Divulgación de configuración no autenticada en n8n

n8n-business-enterprise


📌 Resumen

  • ID CVE: CVE-2026-25049
  • Software afectado: n8n
  • Gravedad: Crítica
  • Categoría: Control de acceso inadecuado / Divulgación de información

Esta vulnerabilidad permite acceso no autenticado a datos de configuración internos a través de un endpoint de API REST en ciertas implementaciones de n8n.


🧭 Tabla de contenidos

  • Resumen
  • Detalles técnicos
  • Impacto
  • Versiones afectadas
  • Verificación
  • Mitigación
  • Notas de seguridad
  • Descargo de responsabilidad

🔍 Detalles técnicos

En configuraciones vulnerables, el siguiente endpoint es accesible sin autenticación:

cve-2026-25049
root@kitploit:~
GET /rest/settings

📤 Los datos expuestos pueden incluir

  • 🔐 Método de autenticación (p. ej., inicio de sesión por correo electrónico)
  • 🌐 Modo de instancia (p. ej., public)
  • ⚙️ Feature flags y ajustes de tiempo de ejecución
  • 🧩 Metadatos de configuración de la aplicación

Este endpoint normalmente debería estar restringido a usuarios autenticados, pero las configuraciones incorrectas o las versiones vulnerables pueden exponerlo públicamente.


⚠️ Impacto

Aunque no conduce directamente a un compromiso total del sistema, esta vulnerabilidad puede:

  • 📡 Filtrar detalles de configuración sensibles
  • 🧠 Permitir la identificación de objetivos (fingerprinting)
  • 🔗 Facilitar el encadenamiento de ataques con otras vulnerabilidades
  • 🎯 Reducir la complejidad de ataques posteriores

💡 Incluso una divulgación limitada de información puede debilitar significativamente la postura de seguridad general.


📦 Versiones afectadas

  • Confirmado en: n8n v1.123.5
  • Otras versiones pueden verse afectadas según la configuración

⚠️ Verifique siempre los avisos oficiales y los registros de cambios.


✅ Verificación (Nivel Alto)

Para verificar la vulnerabilidad:

  1. Envíe una solicitud a:

    root@kitploit:~
    /rest/settings
    
  2. Observe el comportamiento de la respuesta.

✔️ Comportamiento esperado (Seguro)

  • 401 Unauthorized
  • Se requiere autenticación

❌ Comportamiento vulnerable

  • 200 OK
  • Respuesta JSON que contiene datos de configuración

🛡️ Mitigación

Para asegurar su instancia de n8n:

  • 🔄 Actualice a la última versión parcheada
  • 🔒 Restrinja el acceso al puerto 5678 (VPN, cortafuegos, lista de permisos de IP)
  • 🚫 Evite exponer n8n directamente a Internet público
  • 🔑 Aplique mecanismos de autenticación adecuados
  • 🧱 Colóquelo detrás de un proxy inverso con controles de acceso

🧠 Notas de seguridad

  • La exposición a menudo depende de la configuración de implementación
  • Las instancias que se ejecutan en modo público tienen más probabilidades de verse afectadas
  • Es común en entornos autohospedados mal configurados
  • Debe tratarse como parte de una superficie de ataque más amplia

📊 Resumen de riesgo

FactorAssessment
Complejidad del ataqueBaja
Privilegios requeridosNinguno
Interacción del usuarioNinguna
Alcance del impactoParcial (Fuga de información)
ExplotabilidadAlta (si está expuesto)

📎 Descargo de responsabilidad

⚠️ Este proyecto está destinado solo a fines educativos y pruebas de seguridad autorizadas. No pruebe ni escanee sistemas sin permiso explícito.


⭐ Contribución y uso

Si le resulta útil:

  • ⭐ Marque el repositorio con una estrella
  • 🛠️ Úselo de manera responsable en laboratorios o compromisos autorizados
  • 📢 Comparta el conocimiento de forma ética
Descargar herramienta