CVE-2026-42231
n8n: Iniezione di Prototype Pollution nel Parser del Corpo XML dei Webhook che Porta a RCE
- Pubblicato
- 4 mag 2026
- Aggiornato
- 5 mag 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 26 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBasso · prossimi 30 giorni
- Percentile
- 56,2%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
n8n è una piattaforma open source di automazione dei flussi di lavoro. Prima delle versioni 1.123.32, 2.17.4 e 2.18.1, una vulnerabilità nella libreria xml2js utilizzata per analizzare i corpi delle richieste XML nel gestore dei webhook di n8n consentiva l'inquinamento del prototipo tramite un payload XML appositamente costruito. Un utente autenticato con il permesso di creare o modificare flussi di lavoro poteva sfruttare questa falla per inquinare il prototipo dell'oggetto JavaScript e, concatenando l'inquinamento con le operazioni SSH del nodo Git, ottenere l'esecuzione remota di codice sull'host n8n. Questo problema è stato corretto nelle versioni 1.123.32, 2.17.4 e 2.18.1.
Fonti
1- CVE-2026-42231Exploit
Proof-of-concept exploit per CVE-2026-42231, una vulnerabilità critica di prototype pollution nei webhook XML di n8n che porta all'esecuzione remota di codice. Include laboratorio Docker, PoC in Python e verificatore Node.js.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.