
CVE-2026-21858

Una vulnerabilità critica di esecuzione remota di codice non autenticata in una piattaforma open-source di automazione dei flussi di lavoro.
CVE-2026-21858, soprannominata “Ni8mare”, è una vulnerabilità critica scoperta in n8n — una piattaforma molto diffusa per la creazione di flussi di lavoro di automazione (ad es., automazione di chiamate API, integrazioni, connettori SaaS).
Consente ad attaccanti remoti non autenticati di interagire con endpoint webhook/form non adeguatamente convalidati e di ottenere accesso non autorizzato a file e risorse interne del server.
Uno sfruttamento riuscito può portare a piena esecuzione remota di codice (RCE) e alla completa compromissione dell'istanza.
Questa rappresenta la gravità massima possibile per una falla di esecuzione remota di codice.
La vulnerabilità interessa la piattaforma open-source n8n:
= 1.65.0 e < 1.121.0
id="vsurvey1"
Tutte le istanze self-hosted che eseguono versioni precedenti a 1.121.0 sono vulnerabili.
Un attaccante che sfrutta questa vulnerabilità può:
Le istanze esposte su internet pubblico sono particolarmente a rischio.
Questa vulnerabilità è:
Le evidenze emerse dalle scansioni internet suggeriscono che decine di migliaia di istanze potenzialmente esposte rimangono raggiungibili online.
Prestare attenzione a:
Aggiornare n8n alla versione 1.121.0 o successiva — questa release include la correzione per CVE-2026-21858.
In attesa dell'aggiornamento, ridurre l'esposizione:
Se esegui n8n **ovunque — soprattutto istanze self-hosted esposte su internet — applica la patch **alla versione 1.121.0 o superiore immediatamente. Il rischio di compromissione totale del sistema è elevato e sono possibili exploit automatizzati, dati i dettagli pubblici di questo problema.
| Metrica | Dettagli |
|---|
| Punteggio CVSS (v3.1) | 10.0 — Critico |
| Vettore di attacco | Rete |
| Privilegi richiesti | Nessuno |
| Autenticazione richiesta | ❌ Nessuna |
| Interazione utente | ❌ Nessuna |
| Impatto sulla riservatezza | Alto |
| Impatto sull'integrità | Alto |
| Impatto sulla disponibilità | Nessuno |
| Campo | Valore |
|---|
| ID CVE | CVE-2026-21858 |
| Soprannome | Ni8mare |
| Prodotto | Automazione flussi di lavoro n8n |
| Gravità | Critico (CVSS 10.0) |
| Tipo | Esecuzione remota di codice non autenticata |
| Autenticazione richiesta | No |
| Versione corretta | ≥ 1.121.0 |