CVE-2026-42231
n8n: XML वेबहुक बॉडी पार्सर में प्रोटोटाइप प्रदूषण से RCE की संभावना
- प्रकाशित
- 4 मई 2026
- अद्यतन
- 5 मई 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 26 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 56.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
n8n एक ओपन सोर्स वर्कफ़्लो ऑटोमेशन प्लेटफ़ॉर्म है। संस्करण 1.123.32, 2.17.4, और 2.18.1 से पहले, n8n के वेबहुक हैंडलर में XML अनुरोध निकायों को पार्स करने के लिए उपयोग की जाने वाली xml2js लाइब्रेरी में एक खामी थी, जो एक क्राफ्टेड XML पेलोड के माध्यम से प्रोटोटाइप प्रदूषण की अनुमति देती थी। वर्कफ़्लो बनाने या संशोधित करने की अनुमति वाला एक प्रमाणित उपयोगकर्ता इसका फायदा उठाकर JavaScript ऑब्जेक्ट प्रोटोटाइप को प्रदूषित कर सकता था, और प्रदूषण को Git नोड के SSH संचालन के साथ जोड़कर, n8n होस्ट पर रिमोट कोड निष्पादन प्राप्त कर सकता था। यह समस्या संस्करण 1.123.32, 2.17.4, और 2.18.1 में ठीक कर दी गई है।
स्रोत
1- CVE-2026-42231एक्सप्लॉइट
# CVE-2026-42231 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट n8n XML वेबहुक में एक गंभीर प्रोटोटाइप प्रदूषण भेद्यता, जो रिमोट कोड निष्पादन की ओर ले जाती है। इसमें Docker लैब, Python PoC, और Node.js वेरिफायर शामिल हैं।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।