
Exploit pour CVE-2026-21858, une faille critique non authentifiée d'analyse du type de contenu dans n8n permettant la lecture arbitraire de fichiers, le vol d'identifiants et l'exécution de code à distance.
| Champ | Détails |
|---|
| Identifiant CVE | CVE-2026-21858 |
| Nom de code | Ni8mare |
| Sévérité | 🔴 Critique |
| Score CVSS | 10,0 (Maximum) |
| Vecteur d'attaque | 🌐 Réseau |
| Authentification requise | ❌ Aucune |
| Interaction utilisateur | ❌ Aucune |
| Date de divulgation | 7 janvier 2026 |

⚠️ Les instances n8n exposées publiquement sont particulièrement à risque.
CVE-2026-21858 est causée par un défaut d'analyse du type de contenu dans la gestion par n8n des requêtes HTTP entrantes — en particulier celles impliquant des webhooks et des soumissions de formulaires.
Validation inappropriée de l'en-tête HTTP Content-Type
Distinction incorrecte entre :
multipart/form-data
Les attaquants peuvent manipuler les variables internes des requêtes (par ex. req.body.files) et contourner les contrôles de sécurité.
Sans authentification, les attaquants peuvent :
✅ Lire des fichiers arbitraires depuis le serveur ✅ Extraire des identifiants, secrets, jetons et configurations ✅ Accéder aux fichiers de base de données ✅ Forger des sessions administrateur ✅ Passer à l'exécution de code à distance (RCE) ✅ Obtenir la prise de contrôle totale du système
🧨 Une seule requête HTTP malveillante peut suffire.
Requête HTTP malveillante
↓
Manipulation du Content-Type
↓
Contournement de la gestion des fichiers
↓
Lecture de fichiers arbitraires
↓
Extraction d'identifiants / secrets
↓
Élévation de privilèges
↓
Exécution de code à distance

| Propriété de sécurité | Impact |
|---|---|
| Confidentialité | 🔥 Compromission complète |
| Intégrité | 🔥 Manipulation totale possible |
| Disponibilité | 🔥 Perturbation totale potentielle |
| Complexité d'exploitation | ⚡ Faible |
| Exposition | 🌍 Accessible via Internet |
📊 Des centaines de milliers d'instances n8n pourraient être exposées dans le monde entier.
Mettre à niveau n8n
Restreindre l'accès
Auditer les webhooks
Surveiller les journaux
❌ Aucune solution de contournement sûre n'existe — le correctif est obligatoire.
Recherchez :