
Exploit para CVE-2026-21858, una vulnerabilidad crítica no autenticada de análisis de tipo de contenido en n8n que permite lectura arbitraria de archivos, robo de credenciales y ejecución remota de código.
| Campo | Detalles |
|---|
| ID CVE | CVE-2026-21858 |
| Nombre en clave | Ni8mare |
| Gravedad | 🔴 Crítica |
| Puntuación CVSS | 10.0 (Máxima) |
| Vector de ataque | 🌐 Red |
| Autenticación requerida | ❌ Ninguna |
| Interacción del usuario | ❌ Ninguna |
| Fecha de divulgación | 7 de enero de 2026 |

⚠️ Las instancias de n8n expuestas públicamente corren un riesgo especial.
CVE-2026-21858 es causada por una falla en el análisis del tipo de contenido en el manejo de solicitudes HTTP entrantes por parte de n8n, particularmente aquellas que involucran webhooks y envíos de formularios.
Validación incorrecta de la cabecera HTTP Content-Type
Distinción incorrecta entre:
multipart/form-data
Los atacantes pueden manipular variables internas de las solicitudes (p. ej. req.body.files) y eludir los controles de seguridad.
Sin autenticación, los atacantes pueden:
✅ Leer archivos arbitrarios del servidor ✅ Extraer credenciales, secretos, tokens y configuraciones ✅ Acceder a archivos de base de datos ✅ Forjar sesiones de administrador ✅ Escalar a Ejecución Remota de Código (RCE) ✅ Lograr la toma total del sistema
🧨 Una única solicitud HTTP manipulada puede ser suficiente.
Solicitud HTTP manipulada
↓
Manipulación del Content-Type
↓
Omisión del manejo de archivos
↓
Lectura arbitraria de archivos
↓
Extracción de credenciales / secretos
↓
Escalada de privilegios
↓
Ejecución remota de código

| Propiedad de seguridad | Impacto |
|---|---|
| Confidencialidad | 🔥 Compromiso completo |
| Integridad | 🔥 Manipulación total posible |
| Disponibilidad | 🔥 Posible interrupción total |
| Complejidad de explotación | ⚡ Baja |
| Exposición | 🌍 Expuesto a Internet |
📊 Cientos de miles de instancias de n8n pueden estar expuestas en todo el mundo.
Actualizar n8n
Restringir el acceso
Auditar webhooks
Supervisar registros
❌ No existe una solución alternativa segura — el parcheo es obligatorio.
Busque: