Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Strumenti/GitHubGitHub/bannt08/research-cve-2026-21858
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebAutenticazioneTrojan di Accesso Remoto
GitHubbannt08/research-cve-2026-21858

Research-CVE-2026-21858

Analisi tecnica e proof-of-concept per CVE-2026-21858, un bypass dell'autenticazione e RCE in n8n, che dimostra LFI, falsificazione di sessione e compromissione completa del sistema.

Vedi Repository
3 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

[CVE-2026-21858] Ni8mare: Bypass dell'autenticazione ed esecuzione remota di codice in n8n

  1. Panoramica della vulnerabilità
  • Nome: Ni8mare
  • ID CVE: CVE-2026-21858
  • Punteggio CVSS: 10.0 (Critico)
  • Tipo di vulnerabilità: Bypass dell'autenticazione, Inclusione locale di file (LFI), Esecuzione remota di codice (RCE)
  • Versioni interessate: versioni di n8n 1.65.0 e precedenti
  • Versione della patch: n8n 1.121.0 (rilasciata a novembre 2025)
  1. Descrizione della vulnerabilità Questa vulnerabilità critica consente ad attaccanti remoti non autenticati di ottenere accesso non autorizzato ai file del server tramite workflow basati su moduli. Questa inclusione locale di file (LFI) espone dati sensibili e fornisce un punto d'appoggio per una penetrazione più profonda del sistema.

  2. Analisi tecnica La causa principale di CVE-2026-21858 risiede nel meccanismo che n8n utilizza per elaborare i webhook e i dati caricati. Meccanismo del guasto

    • Gestione del Content-Type: Quando riceve una richiesta HTTP, n8n analizza il contenuto in base all'intestazione Content-Type per decidere come elaborare i dati.
    • Lacuna di validazione: Alcune funzioni di gestione dei file all'interno dei workflow non verificano adeguatamente il Content-Type prima di manipolare i dati dei file.
    • Manipolazione delle variabili: Questa svista consente a un attaccante di controllare la variabile contenente le informazioni sul file e di specificare percorsi arbitrari sul sistema, trasformando di fatto la funzione di caricamento in un meccanismo non autorizzato di lettura locale dei file.
    • Logica vulnerabile: In un flusso normale, n8n utilizza Formidable per analizzare in modo sicuro i caricamenti multipart/form-data in percorsi temporanei casuali. Tuttavia, se un attaccante modifica il Content-Type in application/json, n8n utilizza un parser diverso (parseBody()) che popola direttamente con valori controllati dall'utente, inclusi percorsi di file arbitrari.
req.body.files
  • Codice sorgente interessato: Il difetto critico si trova in packages\nodes-base\nodes\Form\utils\utils.ts.
  • Catena di sfruttamento I ricercatori hanno dimostrato una catena di sfruttamento pratica che porta alla completa compromissione del sistema:

    • Accesso al database: Leggere direttamente il file del database di n8n per estrarre ID amministrativi, email e password hashate.
    • Estrazione delle chiavi di crittografia: Leggere i file di configurazione per ottenere le chiavi di crittografia del sistema.
    • Falsificazione di sessione: Falsificare sessioni di login amministrative utilizzando cookie contraffatti.
    • Esecuzione remota di codice (RCE): Una volta ottenuto l'accesso amministrativo, l'attaccante può creare nuovi workflow per eseguire comandi arbitrari sul server host.
    • Compromissione totale: L'accesso completo porta all'esposizione di tutte le chiavi API memorizzate, dei token OAuth, delle connessioni al database e delle credenziali dei servizi cloud.
  • PoC

    Endpoint di destinazione: Lo sfruttamento prende tipicamente di mira endpoint come /form/vulnerable-form. alt text

    Risultati: L'esecuzione riuscita dimostra la capacità di leggere file di sistema come /etc/passwd, confermando la vulnerabilità. alt text

  • Scarica lo strumento