Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-21858 — Proof of Concept: CVE-2026-21858 is vulnerability on n8n where unauthenticated remote attackers can access sensitive files. | Kitploit
Outils/GitHubGitHub/sh4den/cve-2026-21858
ReconnaissanceVulnerability AnalysisExploitationWeb Application ExploitationInformation GatheringPenetration Testing
GitHubsh4den/cve-2026-21858

CVE-2026-21858

Proof of Concept: CVE-2026-21858 is vulnerability on n8n where unauthenticated remote attackers can access sensitive files.

Voir le dépôt
3il y a 1 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-21858

Plateforme d'automatisation de workflows n8n - Exécution de code à distance

Un outil de recherche en sécurité pour détecter CVE-2026-21858, une vulnérabilité critique d'exécution de code à distance dans la plateforme d'automatisation de workflows n8n.


Table des matières

  • Résumé de la vulnérabilité
  • Versions affectées
  • Analyse technique
  • Prérequis
  • Installation
  • Utilisation
  • Référence de sortie
  • Méthodologie de détection
  • Atténuation et correction
  • Indicateurs de compromission
  • Avis de non-responsabilité légal
  • Références
  • Crédits

Résumé de la vulnérabilité

ChampValeur
Identifiant CVECVE-2026-21858
Score CVSS v3.110.0 (Critique)
Vecteur CVSSCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
Classification CWECWE-94 : Contrôle inapproprié de la génération de code
Éditeurn8n GmbH
Produitn8n Workflow Automation
Date de divulgationJanvier 2026
Correctif disponibleOui (v1.121.0+)

Résumé exécutif

Une vulnérabilité critique existe dans les versions 1.65.0 à 1.120.x de n8n, permettant à des attaquants distants non authentifiés d'exécuter du code arbitraire sur le serveur sous-jacent. La vulnérabilité est exploitée via des workflows basés sur des formulaires spécialement conçus, permettant un accès non autorisé au système de fichiers et l'exécution de commandes.

Évaluation de l'impact

  • Confidentialité : Compromission totale des données système
  • Intégrité : Modification arbitraire de fichiers et exécution de code
  • Disponibilité : Possibilité de prise de contrôle complète du système ou de déni de service
  • Portée : Changée - l'exploitation peut affecter des ressources au-delà du composant vulnérable

Versions affectées

Plage de versionsStatut
< 1.65.0Non affecté
1.65.0 - 1.120.xVulnérable
>= 1.121.0Corrigé

Analyse technique

Cause racine de la vulnérabilité

La vulnérabilité provient d'une validation insuffisante des entrées dans le moteur d'exécution de workflows basés sur des formulaires. Lors du traitement des données fournies par l'utilisateur via des déclencheurs de formulaires, n8n ne parvient pas à nettoyer correctement les paramètres d'entrée avant de les transmettre aux contextes d'exécution internes.

Vecteur d'attaque

  1. L'attaquant identifie une instance n8n accessible publiquement
  2. L'exploitation cible les endpoints de workflows basés sur des formulaires
  3. Des charges malveillantes sont injectées via les champs de saisie du formulaire
  4. La charge s'exécute avec les privilèges du compte de service n8n
  5. L'accès arbitraire en lecture/écriture de fichiers et l'exécution de commandes sont réalisés

Complexité de l'exploitation

  • Prérequis : Accès réseau à l'instance n8n cible
  • Authentification : Non requise
  • Interaction utilisateur : Aucune
  • Complexité de l'attaque : Faible

Prérequis

Configuration système requise

  • Python 3.12 ou supérieur
  • Connectivité réseau à (aux) instance(s) n8n cible(s)
  • Permissions suffisantes pour exécuter des scripts Python

Dépendances

PaquetVersion minimaleObjectif
requests2.31.0Gestion des requêtes HTTP
urllib32.0.0Gestion des URL et des connexions
packaging23.0Logique de comparaison de versions

Installation

Méthode 1 : Utilisation de uv (Recommandée)

uv est un installateur et résolveur de paquets Python rapide.

root@kitploit:~
# Clone the repository
git clone https://github.com/sh4den/CVE-2026-21858.git
cd CVE-2026-21858

# Install dependencies and create virtual environment
uv sync

# Run the tool
uv run python main.py -u https://target.example.com

Méthode 2 : Utilisation de pip

root@kitploit:~
# Clone the repository
git clone https://github.com/sh4den/CVE-2026-21858.git
cd CVE-2026-21858

# Create virtual environment (recommended)
python3 -m venv venv
source venv/bin/activate  # Linux/macOS
# or
.\venv\Scripts\activate   # Windows

# Install dependencies
pip install requests>=2.31.0 urllib3>=2.0.0 packaging>=23.0

# Run the tool
python main.py -u https://target.example.com

Méthode 3 : Installation manuelle

root@kitploit:~
# Ensure Python 3.12+ is installed
python3 --version

# Install required packages
pip install requests urllib3 packaging

# Download and run
curl -O https://raw.githubusercontent.com/sh4den/CVE-2026-21858/main/main.py
python3 main.py -u https://target.example.com

Utilisation

Interface en ligne de commande

root@kitploit:~
Usage:
    python main.py -u <target_url>        Scan single target
    python main.py -l <targets_file>      Scan multiple targets from file

Arguments:
    -u    Single target URL
    -l    Path to file containing target URLs (one per line)

Analyse d'une cible unique

Tester une instance n8n unique pour la vulnérabilité :

root@kitploit:~
python main.py -u https://n8n.example.com
root@kitploit:~
python main.py -u http://192.168.1.100:5678

Analyse de cibles multiples

Analyser plusieurs cibles à partir d'un fichier :

root@kitploit:~
python main.py -l targets.txt

Format du fichier de cibles (targets.txt) :

root@kitploit:~
https://n8n.company-a.com
https://n8n.company-b.com:5678
http://10.0.0.50:5678
n8n.company-c.com
192.168.1.100:5678

Notes :

  • Une cible par ligne
  • Les URL sans préfixe de protocole utilisent https:// par défaut
  • Les lignes vides sont ignorées
  • Les cibles sont analysées simultanément à l'aide du threading

Référence de sortie

Indicateurs de statut

Méthodologie de détection

Processus d'empreinte de version

L'outil utilise une détection passive de version via les étapes suivantes :

  1. Requête d'endpoint : Requête HTTP GET vers l'endpoint /signin
  2. Vérification de l'instance : Valide que la cible est une installation n8n
  3. Extraction de configuration : Localise la balise meta n8n:config:sentry dans le HTML
  4. Décodage Base64 : Décode la configuration Sentry intégrée
  5. Analyse de version : Extrait la chaîne de version correspondant au motif [email protected]
  6. Évaluation de vulnérabilité : Compare la version extraite à la plage vulnérable connue

Détails de la requête

root@kitploit:~
GET /signin HTTP/1.1
Host: target.example.com
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36
Accept: text/html,application/xhtml+xml,application/xml;q=0.9
Accept-Language: en-US,en;q=0.5
Connection: close

Atténuation et correction

Actions immédiates

  1. Mettre à niveau n8n : Mettez à jour vers la version 1.121.0 ou ultérieure immédiatement

    root@kitploit:~
    # Using npm
    npm update -g n8n
    
    # Using Docker
    docker pull n8nio/n8n:latest
    
  2. Isolement réseau : Limitez l'accès aux instances n8n

    • Implémentez des règles de pare-feu limitant l'accès aux plages IP de confiance
    • Placez n8n derrière un VPN ou un proxy inverse avec authentification
  3. Audit des workflows : Passez en revue tous les workflows existants

    • Identifiez et désactivez temporairement les workflows basés sur des formulaires
    • Auditez les endpoints webhook pour les accès non autorisés

Recommandations à long terme

Vérification après correction

root@kitploit:~
# Vérifier la version de n8n après la mise à jour
n8n --version

# Ou vérifier via cet outil
python main.py -u https://your-n8n-instance.com
# Attendu : [SAFE] ... Version : 1.121.0+ (non vulnérable)

Indicateurs de compromission

Analyse des journaux

Examinez les journaux de n8n et du serveur web pour les motifs suivants :

  • Requêtes POST inhabituelles vers les endpoints de déclencheur de formulaire
  • Requêtes contenant des charges utiles encodées dans les champs de formulaire
  • Tentatives d'accès à des chemins de fichiers sensibles via les données de formulaire
  • Connexions sortantes inattendues depuis le serveur n8n

Artefacts du système de fichiers

  • Fichiers non autorisés dans les répertoires de travail de n8n
  • Fichiers de configuration de workflow modifiés
  • Scripts ou exécutables inattendus

Indicateurs réseau

  • Connexions vers des hôtes externes inconnus
  • Motifs d'exfiltration de données
  • Connexions de shell inversé provenant du processus n8n

Avis de non-responsabilité légal

IMPORTANT : LIRE AVANT UTILISATION

Cet outil est fourni strictement pour :

  • Évaluations de sécurité autorisées
  • Tests d'intrusion avec autorisation écrite
  • Fins éducatives et de recherche
  • Opérations de sécurité défensive

Utilisations interdites :

  • Accès non autorisé aux systèmes informatiques
  • Exploitation de systèmes sans consentement écrit explicite
  • Toute activité violant les lois ou réglementations applicables

Responsabilité : Les auteurs et contributeurs déclinent toute responsabilité en cas d'utilisation abusive de ce logiciel. Les utilisateurs sont seuls responsables du respect de toutes les lois applicables et de l'obtention des autorisations appropriées avant d'effectuer tout test de sécurité.

Avis légal : L'accès non autorisé aux systèmes informatiques est une infraction pénale dans la plupart des juridictions, y compris mais sans s'y limiter, les violations du Computer Fraud and Abuse Act (CFAA) aux États-Unis, du Computer Misuse Act au Royaume-Uni et des législations similaires dans le monde entier.


Références

Ressources officielles

  • Site officiel de n8n
  • Dépôt GitHub de n8n
  • Avis de sécurité de n8n

Bases de données de vulnérabilités

  • NVD - CVE-2026-21858
  • Enregistrement MITRE CVE

Documentation connexe

  • CWE-94 : Contrôle inapproprié de la génération de code
  • Injection de code OWASP

Crédits

  • Recherche originale : Basée sur un modèle Nuclei par rxerium
  • Cadre : Fait partie du HGrab Framework
  • Mainteneurs : Communauté de recherche en sécurité

Journal des modifications

VersionDateModifications
1.0.02026-01-20Version initiale

Licence

Ce projet est fourni en l'état uniquement à des fins de recherche en sécurité autorisées. Aucune garantie, expresse ou implicite, n'est fournie. Utilisez-le à vos propres risques et conformément aux lois applicables.

Télécharger l’outil
IndicateurCouleurDescription
[VULNERABLE]VertLa cible exécute une version vulnérable de n8n (1.65.0 - 1.120.x)
[SAFE]BleuLa cible exécute une version corrigée (>= 1.121.0 ou < 1.65.0)
[WARNING]JauneInstance n8n détectée mais extraction de la version échouée
[ERROR]RougeÉchec de connexion, délai dépassé ou cible non-n8n
ActionPrioritéDescription
Gestion des correctifsCritiqueÉtablir des procédures de mise à jour automatisées pour n8n
Contrôle d'accèsÉlevéeMettre en place l'authentification pour tous les endpoints n8n
Segmentation réseauÉlevéeIsoler n8n des réseaux publics
SurveillanceMoyenneDéployer la journalisation et les alertes pour l'activité n8n
Moindre privilègeMoyenneExécuter n8n avec les autorisations minimales requises
SauvegardeMoyenneMaintenir des sauvegardes régulières des configurations de workflow