Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Research-CVE-2026-21858 — Analyse technique et preuve de concept pour CVE-2026-21858, un contournement d'authentification et une exécution de code à distance (RCE) dans n8n, démontrant une lecture de fichier local (LFI), une falsification de session et un compromis complet du système. | Kitploit
Outils/GitHubGitHub/bannt08/research-cve-2026-21858
Analyse des VulnérabilitésExploitationExploitation d'Applications WebAuthentificationCheval de Troie d'Accès à Distance
GitHubbannt08/research-cve-2026-21858

Research-CVE-2026-21858

Analyse technique et preuve de concept pour CVE-2026-21858, un contournement d'authentification et une exécution de code à distance (RCE) dans n8n, démontrant une lecture de fichier local (LFI), une falsification de session et un compromis complet du système.

Voir le dépôt
il y a 3 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

[CVE-2026-21858] Ni8mare : Contournement d'authentification et exécution de code à distance dans n8n

  1. Présentation de la vulnérabilité
  • Nom : Ni8mare
  • ID CVE : CVE-2026-21858
  • Score CVSS : 10,0 (Critique)
  • Type de vulnérabilité : Contournement d'authentification, inclusion locale de fichier (LFI), exécution de code à distance (RCE)
  • Versions concernées : n8n versions 1.65.0 et antérieures
  • Version corrigée : n8n 1.121.0 (publiée en novembre 2025)
  1. Description de la vulnérabilité Cette vulnérabilité critique permet à des attaquants distants non authentifiés d'obtenir un accès non autorisé aux fichiers du serveur via des workflows basés sur des formulaires. Cette inclusion locale de fichier (LFI) expose des données sensibles et constitue un point d'appui pour une pénétration plus profonde du système.

  2. Analyse technique La cause racine de CVE-2026-21858 réside dans le mécanisme utilisé par n8n pour traiter les webhooks et les données téléchargées. Mécanisme de défaillance

    • Gestion du Content-Type : lors de la réception d'une requête HTTP, n8n analyse le contenu en fonction de l'en-tête Content-Type pour décider comment traiter les données.
    • Lacune de validation : certaines fonctions de gestion de fichiers au sein des workflows ne vérifient pas correctement le Content-Type avant de manipuler les données des fichiers.
    • Manipulation de variables : cette négligence permet à un attaquant de contrôler la variable contenant les informations du fichier et de spécifier des chemins arbitraires sur le système, transformant ainsi la fonction de téléchargement en mécanisme de lecture de fichiers locaux non autorisé.
    • Logique vulnérable : dans un flux normal, n8n utilise Formidable pour analyser en toute sécurité les téléchargements multipart/form-data vers des chemins temporaires aléatoires. Cependant, si un attaquant modifie le en , n8n utilise un analyseur différent (parseBody()) qui remplit directement avec des valeurs contrôlées par l'utilisateur, y compris des chemins de fichiers arbitraires.
Content-Type
application/json
req.body.files
  • Code source concerné : la faille critique se situe dans packages\nodes-base\nodes\Form\utils\utils.ts.
  • Chaîne d'exploitation Les chercheurs ont démontré une chaîne d'exploitation pratique menant à une prise de contrôle totale du système :

    • Accès à la base de données : lecture directe du fichier de base de données n8n pour extraire les identifiants administrateur, les e-mails et les mots de passe hachés.
    • Extraction des clés de chiffrement : lecture des fichiers de configuration pour obtenir les clés de chiffrement du système.
    • Falsification de session : falsification des sessions de connexion administrateur à l'aide de cookies forgés.
    • Exécution de code à distance (RCE) : une fois l'accès administrateur obtenu, l'attaquant peut créer de nouveaux workflows pour exécuter des commandes arbitraires sur le serveur hôte.
    • Compromission totale : l'accès complet entraîne l'exposition de toutes les clés API stockées, des jetons OAuth, des connexions à la base de données et des identifiants de services cloud.
  • Preuve de concept (PoC)

    Point de terminaison cible : l'exploitation cible généralement des points de terminaison tels que /form/vulnerable-form. alt text

    Résultats : une exécution réussie démontre la capacité à lire des fichiers système comme /etc/passwd, confirmant la vulnérabilité. alt text

  • Télécharger l’outil