CVE-2026-21858
n8n अनधिकृत फ़ाइल एक्सेस के लिए अनुचित वेबहुक अनुरोध हैंडलिंग के माध्यम से संवेदनशील
- प्रकाशित
- 7 जन॰ 2026
- अद्यतन
- 12 जन॰ 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:Nउच्च · अगले 30 दिन
- प्रतिशत
- 99.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
n8n एक ओपन सोर्स वर्कफ़्लो स्वचालन प्लेटफ़ॉर्म है। 1.65.0 से शुरू होने वाले और 1.121.0 से नीचे के संस्करण एक हमलावर को कुछ फ़ॉर्म-आधारित वर्कफ़्लो के निष्पादन के माध्यम से अंतर्निहित सर्वर पर फ़ाइलों तक पहुँचने में सक्षम बनाते हैं। एक कमज़ोर वर्कफ़्लो एक अप्रमाणित दूरस्थ हमलावर को पहुँच प्रदान कर सकता है, जिसके परिणामस्वरूप सिस्टम पर संग्रहीत संवेदनशील जानकारी का खुलासा हो सकता है और तैनाती कॉन्फ़िगरेशन और वर्कफ़्लो उपयोग के आधार पर आगे समझौता संभव हो सकता है। यह समस्या संस्करण 1.121.0 में ठीक कर दी गई है।
स्रोत
16- CVE-2026-21858अनुसंधान
CVE-2026-21858
- CVE-2026-21858एक्सप्लॉइट
n8n के लिए स्वचालित एक्सप्लॉइट श्रृंखला जो मनमाना फ़ाइल पठन, एडमिन टोकन जालसाज़ी, और सैंडबॉक्स बायपास को जोड़कर बिना प्रमाणीकरण के रिमोट कोड निष्पादन प्राप्त करती है।
CVE-2026-21858 के लिए तकनीकी विश्लेषण और प्रूफ-ऑफ-कॉन्सेप्ट, जो n8n में एक प्रमाणीकरण बायपास और RCE है, जो LFI, सत्र जालसाजी और पूर्ण सिस्टम समझौते का प्रदर्शन करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।