
Exploit per CVE-2026-21858, una vulnerabilità critica non autenticata nel parsing del content-type in n8n che consente lettura arbitraria di file, furto di credenziali ed esecuzione remota di codice.
| Campo | Dettagli |
|---|
| ID CVE | CVE-2026-21858 |
| Nome in codice | Ni8mare |
| Gravità | 🔴 Critica |
| Punteggio CVSS | 10.0 (Massimo) |
| Vettore di attacco | 🌐 Rete |
| Autenticazione richiesta | ❌ Nessuna |
| Interazione utente | ❌ Nessuna |
| Data di divulgazione | 7 gennaio 2026 |

⚠️ Le istanze n8n esposte pubblicamente sono particolarmente a rischio.
CVE-2026-21858 è causata da un difetto di parsing del content-type nella gestione da parte di n8n delle richieste HTTP in arrivo, in particolare quelle che coinvolgono webhook e invii di moduli.
Validazione impropria dell'header HTTP Content-Type
Distinzione errata tra:
multipart/form-data
Gli attaccanti possono manipolare variabili interne delle richieste (es. req.body.files) e bypassare i controlli di sicurezza.
Senza autenticazione, gli attaccanti possono:
✅ Leggere file arbitrari dal server ✅ Estrarre credenziali, segreti, token e configurazioni ✅ Accedere ai file del database ✅ Forgiare sessioni amministrative ✅ Scalare a Remote Code Execution (RCE) ✅ Ottenere il pieno controllo del sistema
🧨 Una singola richiesta HTTP appositamente costruita può essere sufficiente.
Richiesta HTTP Appositamente Costruita
↓
Manipolazione del Content-Type
↓
Bypass della Gestione File
↓
Lettura Arbitraria di File
↓
Estrazione di Credenziali / Segreti
↓
Escalation dei Privilegi
↓
Remote Code Execution

| Proprietà di Sicurezza | Impatto |
|---|---|
| Riservatezza | 🔥 Compromissione completa |
| Integrità | 🔥 Manipolazione totale possibile |
| Disponibilità | 🔥 Potenziale interruzione totale |
| Complessità dello sfruttamento | ⚡ Bassa |
| Esposizione | 🌍 Esposta a Internet |
📊 Centinaia di migliaia di istanze n8n potrebbero essere esposte in tutto il mondo.
Aggiornare n8n
Limitare l'Accesso
Controllare i Webhook
Monitorare i Log
❌ Non esiste alcuna soluzione alternativa sicura — la patch è obbligatoria.
Cercare: