
CVE-2026-21858

ओपन-सोर्स वर्कफ़्लो स्वचालन प्लेटफ़ॉर्म में एक गंभीर बिना प्रमाणीकरण वाली रिमोट कोड निष्पादन भेद्यता।
CVE-2026-21858, जिसे “Ni8mare” उपनाम दिया गया है, n8n में खोजी गई एक गंभीर भेद्यता है — यह स्वचालन वर्कफ़्लो बनाने के लिए एक लोकप्रिय प्लेटफ़ॉर्म है (जैसे, API कॉल्स, इंटीग्रेशन्स, SaaS कनेक्टर्स को स्वचालित करना)।
यह बिना प्रमाणीकरण वाले रिमोट हमलावरों को अनुचित रूप से सत्यापित वेबहुक/फ़ॉर्म एंडपॉइंट्स के साथ इंटरैक्ट करने और फ़ाइलों तथा आंतरिक सर्वर संसाधनों तक अनधिकृत पहुँच प्राप्त करने की अनुमति देती है।
एक सफल शोषण से पूर्ण रिमोट कोड निष्पादन (RCE) और पूर्ण इंस्टेंस अधिग्रहण हो सकता है।
| मीट्रिक | विवरण |
|---|---|
| CVSS स्कोर (v3.1) | 10.0 — क्रिटिकल |
| हमला वेक्टर | नेटवर्क |
| आवश्यक विशेषाधिकार | कोई नहीं |
| प्रमाणीकरण आवश्यक | ❌ कोई नहीं |
| उपयोगकर्ता सहभागिता | ❌ कोई नहीं |
| गोपनीयता प्रभाव | उच्च |
| अखंडता प्रभाव | उच्च |
| उपलब्धता प्रभाव | कोई नहीं |
यह रिमोट कोड निष्पादन दोष के लिए अधिकतम संभव गंभीरता दर्शाता है।
यह भेद्यता ओपन-सोर्स n8n प्लेटफ़ॉर्म को प्रभावित करती है:
= 1.65.0 and < 1.121.0
id="vsurvey1"
1.121.0 से पहले के संस्करण चलाने वाले सभी सेल्फ-होस्टेड इंस्टेंस असुरक्षित हैं।
इस भेद्यता का शोषण करने वाला हमलावर निम्नलिखित कार्य कर सकता है:
सार्वजनिक इंटरनेट पर उजागर इंस्टेंस विशेष रूप से जोखिम में हैं।
यह भेद्यता निम्नलिखित है:
इंटरनेट स्कैनिंग से प्राप्त साक्ष्य बताते हैं कि संभावित रूप से उजागर दसियों हज़ार इंस्टेंस ऑनलाइन पहुँच योग्य बने हुए हैं।
इन पर ध्यान दें:
n8n को संस्करण 1.121.0 या उससे नए में अपडेट करें — इस रिलीज़ में CVE-2026-21858 का फिक्स शामिल है।
अपडेट करते समय, जोखिम कम करें:
| फ़ील्ड | मान |
|---|---|
| CVE ID | CVE-2026-21858 |
| उपनाम | Ni8mare |
| उत्पाद | n8n वर्कफ़्लो स्वचालन |
| गंभीरता | क्रिटिकल (CVSS 10.0) |
| प्रकार | बिना प्रमाणीकरण वाला रिमोट कोड निष्पादन |
| प्रमाणीकरण आवश्यक | नहीं |
| फिक्स्ड संस्करण | ≥ 1.121.0 |
यदि आप n8n **कहीं भी चलाते हैं — विशेष रूप से सेल्फ-होस्टेड, इंटरनेट-फेसिंग इंस्टेंस — पैच करें **संस्करण 1.121.0 या उससे उच्च पर तुरंत। पूर्ण सिस्टम समझौते का जोखिम अधिक है, और इस मुद्दे के सार्वजनिक विवरणों को देखते हुए स्वचालित शोषण संभव हैं।