Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
Ashwesker-CVE-2026-21858 — CVE-2026-21858 के लिए एक्सप्लॉइट, n8n में एक गंभीर बिना प्रमाणीकरण वाली content-type पार्सिंग खामी जो मनमाना फ़ाइल पढ़ने, क्रेडेंशियल चोरी और रिमोट कोड निष्पादन की अनुमति देती है। | Kitploit
उपकरण/GitHubGitHub/bgarz929/ashwesker-cve-2026-21858
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणवेब सुरक्षापेनिट्रेशन टेस्टिंगरेड टीमिंग
GitHubbgarz929/ashwesker-cve-2026-21858

Ashwesker-CVE-2026-21858

CVE-2026-21858 के लिए एक्सप्लॉइट, n8n में एक गंभीर बिना प्रमाणीकरण वाली content-type पार्सिंग खामी जो मनमाना फ़ाइल पढ़ने, क्रेडेंशियल चोरी और रिमोट कोड निष्पादन की अनुमति देती है।

रिपॉजिटरी देखें
7 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

🚨 CVE-2026-21858 — "Ni8mare"

G-ELe0qa4AA62WN

एक गंभीर, बिना प्रमाणीकरण वाली भेद्यता जो n8n सर्वरों से पूर्ण समझौता करने की अनुमति देती है


🆔 अवलोकन

फ़ील्डविवरण
CVE IDCVE-2026-21858
कोडनेमNi8mare
गंभीरता🔴 क्रिटिकल
CVSS स्कोर10.0 (अधिकतम)
अटैक वेक्टर🌐 नेटवर्क
प्रमाणीकरण आवश्यक❌ कोई नहीं
उपयोगकर्ता इंटरैक्शन❌ कोई नहीं
प्रकटीकरण तिथि7 जनवरी, 2026

🧩 प्रभावित सॉफ़्टवेयर

695d3838bfa165b220846758_n8n-website-image
  • उत्पाद: n8n (वर्कफ़्लो स्वचालन प्लेटफ़ॉर्म)
  • भेद्य संस्करण: ⚠️ ≤ 1.65.0
  • पैच किए गए संस्करण: ✅ 1.121.0 और बाद के संस्करण

⚠️ सार्वजनिक रूप से सुलभ n8n इंस्टेंस विशेष रूप से जोखिम में हैं।


🧠 तकनीकी सारांश

CVE-2026-21858 n8n के आने वाले HTTP अनुरोधों—विशेष रूप से वेबहुक और फ़ॉर्म सबमिशन से जुड़े अनुरोधों—के प्रबंधन में कंटेंट-टाइप पार्सिंग दोष के कारण होता है।

मूल कारण

  • HTTP Content-Type हेडर का अनुचित सत्यापन

  • निम्न के बीच गलत अंतर:

    • multipart/form-data
    • अन्य कंटेंट प्रकार
flaw-1

परिणाम

हमलावर आंतरिक अनुरोध चर (जैसे req.body.files) में हेरफेर कर सकते हैं और सुरक्षा नियंत्रणों को बायपास कर सकते हैं।


💥 हमलावर क्या कर सकते हैं

बिना प्रमाणीकरण के, हमलावर यह कर सकते हैं:

✅ सर्वर से मनमानी फ़ाइलें पढ़ें ✅ क्रेडेंशियल, सीक्रेट, टोकन और कॉन्फ़िग निकालें ✅ डेटाबेस फ़ाइलों तक पहुँचें ✅ एडमिन सत्र बनाएँ ✅ रिमोट कोड एक्ज़ीक्यूशन (RCE) तक बढ़ाएँ ✅ पूर्ण सिस्टम अधिग्रहण प्राप्त करें

🧨 एक एकल निर्मित HTTP अनुरोध पर्याप्त हो सकता है।


🛠 शोषण प्रवाह (सरलीकृत)

root@kitploit:~
Crafted HTTP Request
        ↓
Content-Type Manipulation
        ↓
File Handling Bypass
        ↓
Arbitrary File Read
        ↓
Credential / Secret Extraction
        ↓
Privilege Escalation
        ↓
Remote Code Execution
cve-2026-21858

📉 प्रभाव आकलन

सुरक्षा गुणप्रभाव
गोपनीयता🔥 पूर्ण समझौता
अखंडता🔥 पूर्ण हेरफेर संभव
उपलब्धता🔥 संभावित पूर्ण व्यवधान
शोषण जटिलता⚡ कम
एक्सपोज़र🌍 इंटरनेट-सामना करने वाला

📊 दुनिया भर में सैकड़ों हजारों n8n इंस्टेंस उजागर हो सकते हैं।


🛡 शमन और उपचार

✅ तत्काल कार्रवाई (दृढ़ता से अनुशंसित)

  1. n8n अपग्रेड करें

    • ⬆️ v1.121.0 या नए संस्करण में अपडेट करें
  2. पहुँच प्रतिबंधित करें

    • 🔐 फ़ायरवॉल नियम
    • 🔐 VPN या IP अनुमति-सूची
  3. वेबहुक ऑडिट करें

    • 🔍 बाहरी इनपुट स्वीकार करने वाले वर्कफ़्लो की समीक्षा करें
  4. लॉग मॉनिटर करें

    • 🚨 अप्रत्याशित वर्कफ़्लो निष्पादन पर नज़र रखें
    • 🚨 संदिग्ध फ़ाइल एक्सेस देखें

❌ कोई सुरक्षित वर्कअराउंड मौजूद नहीं है — पैचिंग अनिवार्य है।


🧪 पहचान युक्तियाँ

इन पर ध्यान दें:

  • अज्ञात या अप्रत्याशित वर्कफ़्लो
  • असामान्य वेबहुक अनुरोध
  • कॉन्फ़िग, DB, या क्रेडेंशियल फ़ाइलों तक अप्रत्याशित पहुँच
  • बिना स्पष्टीकरण के नए एडमिन सत्र या टोकन
टूल डाउनलोड करें