CVE-2026-21877
n8n est vulnérable à l'exécution de code à distance via l'écriture arbitraire de fichiers
- Publié
- 8 janv. 2026
- Mise à jour
- 8 janv. 2026
- Attribution de CNA
- GitHub_M
- Preuve observée
- 25 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 92,4 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
n8n est une plateforme open source d'automatisation de workflows. Dans les versions 0.121.2 et antérieures, un attaquant authentifié peut être en mesure d'exécuter du code malveillant en utilisant le service n8n. Cela pourrait entraîner une compromission totale et peut affecter à la fois les instances auto-hébergées et les instances n8n Cloud. Ce problème est corrigé dans la version 1.121.3. Les administrateurs peuvent réduire l'exposition en désactivant le nœud Git et en limitant l'accès pour les utilisateurs non fiables, mais il est recommandé de mettre à niveau vers la dernière version.
Sources
2- CVE-2026-21877Exploit
Environnement de laboratoire vulnérable dockerisé avec un moniteur réseau basé sur Python et un script d'exploitation dédié, permettant une exploitation pratique, des vérifications de privilèges et la capture de flag.
Code d'exploitation pour CVE-2026-21877, une vulnérabilité d'exécution de code à distance, fournissant une implémentation de preuve de concept pour les tests de sécurité.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.