
CVE-2026-21858

Une vulnérabilité critique d'exécution de code à distance non authentifiée dans une plateforme open-source d'automatisation de workflows.
CVE-2026-21858, surnommée « Ni8mare », est une vulnérabilité critique découverte dans n8n — une plateforme populaire pour créer des workflows d'automatisation (par exemple, automatiser des appels API, des intégrations, des connecteurs SaaS).
Elle permet à des attaquants distants non authentifiés d'interagir avec des points de terminaison webhook/formulaire mal validés et d'obtenir un accès non autorisé aux fichiers et aux ressources internes du serveur.
Une exploitation réussie peut conduire à une exécution de code à distance (RCE) complète et à la prise de contrôle totale de l'instance.
Cela représente la sévérité maximale possible pour une faille d'exécution de code à distance.
La vulnérabilité affecte la plateforme open-source n8n :
= 1.65.0 and < 1.121.0
id="vsurvey1"
Toutes les instances auto-hébergées exécutant des versions antérieures à 1.121.0 sont vulnérables.
Un attaquant exploitant cette vulnérabilité peut :
Les instances exposées sur l'Internet public sont particulièrement à risque.
Cette vulnérabilité est :
Les preuves issues du scan d'Internet suggèrent que des dizaines de milliers d'instances potentiellement exposées restent accessibles en ligne.
Surveillez :
Mettez à jour n8n vers la version 1.121.0 ou ultérieure — cette version inclut le correctif pour CVE-2026-21858.
Pendant la mise à jour, réduisez l'exposition :
Si vous exécutez n8n **où que ce soit — en particulier les instances auto-hébergées exposées sur Internet — corrigez **vers la version 1.121.0 ou supérieure immédiatement. Le risque de compromission totale du système est élevé, et des exploits automatisés sont possibles compte tenu des détails publics de ce problème.
| Métrique | Détails |
|---|
| Score CVSS (v3.1) | 10.0 — Critique |
| Vecteur d'attaque | Réseau |
| Privilèges requis | Aucun |
| Authentification requise | ❌ Aucune |
| Interaction utilisateur | ❌ Aucune |
| Impact sur la confidentialité | Élevé |
| Impact sur l'intégrité | Élevé |
| Impact sur la disponibilité | Aucun |
| Champ | Valeur |
|---|
| ID CVE | CVE-2026-21858 |
| Surnom | Ni8mare |
| Produit | n8n Automatisation de workflows |
| Sévérité | Critique (CVSS 10.0) |
| Type | Exécution de code à distance non authentifiée |
| Authentification requise | Non |
| Version corrigée | ≥ 1.121.0 |