CVE-2026-42231
n8n : Pollution des prototypes dans l'analyseur de corps XML des webhooks menant à une exécution de code à distance (RCE)
- Publié
- 4 mai 2026
- Mise à jour
- 5 mai 2026
- Attribution de CNA
- GitHub_M
- Preuve observée
- 26 août 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XFaible · 30 prochains jours
- Percentile
- 56,2 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
n8n est une plateforme open source d'automatisation de flux de travail. Avant les versions 1.123.32, 2.17.4 et 2.18.1, une faille dans la bibliothèque xml2js utilisée pour analyser les corps de requêtes XML dans le gestionnaire de webhooks de n8n permettait une pollution du prototype via une charge utile XML spécialement conçue. Un utilisateur authentifié disposant de l'autorisation de créer ou de modifier des flux de travail pouvait exploiter cette faille pour polluer le prototype de l'objet JavaScript et, en enchaînant cette pollution avec les opérations SSH du nœud Git, parvenir à une exécution de code à distance sur l'hôte n8n. Ce problème a été corrigé dans les versions 1.123.32, 2.17.4 et 2.18.1.
Sources
1- CVE-2026-42231Exploit
Preuve de concept d'exploitation pour CVE-2026-42231, une vulnérabilité critique de pollution de prototype dans les webhooks XML de n8n menant à une exécution de code à distance. Inclut un laboratoire Docker, un PoC Python et un vérificateur Node.js.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.