CVE-2026-42228
n8n : Détournement de l'exécution de chat non authentifiée
- Publié
- 4 mai 2026
- Mise à jour
- 6 mai 2026
- Attribution de CNA
- GitHub_M
- Preuve observée
- 26 août 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:L/VI:L/VA:N/SC:L/SI:L/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XFaible · 30 prochains jours
- Percentile
- 32,1 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
n8n est une plateforme open source d'automatisation de workflows. Avant les versions 1.123.32, 2.17.4 et 2.18.1, le point de terminaison WebSocket /chat utilisé par la fonctionnalité Chat hébergé du nœud Chat Trigger ne vérifiait pas qu'une connexion entrante était autorisée à interagir avec l'exécution cible. Un attaquant distant non authentifié qui pouvait identifier un ID d'exécution valide pour un workflow en état d'attente pouvait se connecter à cette exécution, recevoir l'invite en attente destinée à l'utilisateur légitime et soumettre une entrée arbitraire pour reprendre ou influencer le comportement du workflow en aval. Ce problème a été corrigé dans les versions 1.123.32, 2.17.4 et 2.18.1.
Sources
1- CVE-2026-42228Exploit
Preuve de concept d'exploitation pour CVE-2026-42228, une vulnérabilité de détournement d'exécution de chat non authentifiée dans n8n, avec des scripts automatisés de scan et d'attaque.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.