
CVE-2026-21858

ओपन-सोर्स वर्कफ़्लो स्वचालन प्लेटफ़ॉर्म में एक गंभीर बिना प्रमाणीकरण वाली रिमोट कोड निष्पादन भेद्यता।
CVE-2026-21858, जिसे “Ni8mare” उपनाम दिया गया है, n8n में खोजी गई एक गंभीर भेद्यता है — यह स्वचालन वर्कफ़्लो बनाने के लिए एक लोकप्रिय प्लेटफ़ॉर्म है (जैसे, API कॉल्स, इंटीग्रेशन्स, SaaS कनेक्टर्स को स्वचालित करना)।
यह बिना प्रमाणीकरण वाले रिमोट हमलावरों को अनुचित रूप से सत्यापित वेबहुक/फ़ॉर्म एंडपॉइंट्स के साथ इंटरैक्ट करने और फ़ाइलों तथा आंतरिक सर्वर संसाधनों तक अनधिकृत पहुँच प्राप्त करने की अनुमति देती है।
एक सफल शोषण से पूर्ण रिमोट कोड निष्पादन (RCE) और पूर्ण इंस्टेंस अधिग्रहण हो सकता है।
यह रिमोट कोड निष्पादन दोष के लिए अधिकतम संभव गंभीरता दर्शाता है।
यह भेद्यता ओपन-सोर्स n8n प्लेटफ़ॉर्म को प्रभावित करती है:
= 1.65.0 and < 1.121.0
id="vsurvey1"
1.121.0 से पहले के संस्करण चलाने वाले सभी सेल्फ-होस्टेड इंस्टेंस असुरक्षित हैं।
इस भेद्यता का शोषण करने वाला हमलावर निम्नलिखित कार्य कर सकता है:
सार्वजनिक इंटरनेट पर उजागर इंस्टेंस विशेष रूप से जोखिम में हैं।
यह भेद्यता निम्नलिखित है:
इंटरनेट स्कैनिंग से प्राप्त साक्ष्य बताते हैं कि संभावित रूप से उजागर दसियों हज़ार इंस्टेंस ऑनलाइन पहुँच योग्य बने हुए हैं।
इन पर ध्यान दें:
n8n को संस्करण 1.121.0 या उससे नए में अपडेट करें — इस रिलीज़ में CVE-2026-21858 का फिक्स शामिल है।
अपडेट करते समय, जोखिम कम करें:
यदि आप n8n **कहीं भी चलाते हैं — विशेष रूप से सेल्फ-होस्टेड, इंटरनेट-फेसिंग इंस्टेंस — पैच करें **संस्करण 1.121.0 या उससे उच्च पर तुरंत। पूर्ण सिस्टम समझौते का जोखिम अधिक है, और इस मुद्दे के सार्वजनिक विवरणों को देखते हुए स्वचालित शोषण संभव हैं।
| मीट्रिक | विवरण |
|---|
| CVSS स्कोर (v3.1) | 10.0 — क्रिटिकल |
| हमला वेक्टर | नेटवर्क |
| आवश्यक विशेषाधिकार | कोई नहीं |
| प्रमाणीकरण आवश्यक | ❌ कोई नहीं |
| उपयोगकर्ता सहभागिता | ❌ कोई नहीं |
| गोपनीयता प्रभाव | उच्च |
| अखंडता प्रभाव | उच्च |
| उपलब्धता प्रभाव | कोई नहीं |
| फ़ील्ड | मान |
|---|
| CVE ID | CVE-2026-21858 |
| उपनाम | Ni8mare |
| उत्पाद | n8n वर्कफ़्लो स्वचालन |
| गंभीरता | क्रिटिकल (CVSS 10.0) |
| प्रकार | बिना प्रमाणीकरण वाला रिमोट कोड निष्पादन |
| प्रमाणीकरण आवश्यक | नहीं |
| फिक्स्ड संस्करण | ≥ 1.121.0 |