
CVE-2026-21858の技術的分析と概念実証。n8nにおける認証バイパスとRCEであり、LFI、セッション偽造、およびシステム全体の完全な侵害を実証します。
脆弱性の説明 この重大な脆弱性により、リモートの未認証攻撃者がフォームベースのワークフローを介してサーバーファイルへの不正アクセスを取得できます。このローカルファイルインクルージョン (LFI) は機密データを露出させ、より深いシステム侵入の足がかりを提供します。
技術的分析 CVE-2026-21858 の根本原因は、n8n がウェブフックとアップロードされたデータを処理する際に使用するメカニズムにあります。 障害のメカニズム
エクスプロイトチェーン 研究者らは、システムの完全乗っ取りにつながる実用的なエクスプロイトチェーンを実証しています:
PoC
対象エンドポイント: エクスプロイトは通常、/form/vulnerable-form などのエンドポイントを対象とします。

結果: 実行が成功すると、/etc/passwd などのシステムファイルを読み取る能力が実証され、脆弱性が確認されます。
