CVE-2026-42231
n8n: Poluição de Protótipo no Analisador de Corpo XML do Webhook Leva a RCE
- Publicado
- 4 de mai. de 2026
- Atualizado
- 5 de mai. de 2026
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 26 de ago. de 2026
CVSS primário
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBaixo · próximos 30 dias
- Percentil
- 56,2%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
n8n é uma plataforma de automação de fluxos de trabalho de código aberto. Antes das versões 1.123.32, 2.17.4 e 2.18.1, uma falha na biblioteca xml2js usada para analisar corpos de solicitação XML no manipulador de webhooks do n8n permitia poluição de protótipo por meio de uma carga XML maliciosa. Um usuário autenticado com permissão para criar ou modificar fluxos de trabalho poderia explorar isso para poluir o protótipo de objetos JavaScript e, ao encadear a poluição com as operações SSH do nó Git, alcançar execução remota de código no host do n8n. Esse problema foi corrigido nas versões 1.123.32, 2.17.4 e 2.18.1.
Fontes
1- CVE-2026-42231Exploit
Prova de conceito de exploração para CVE-2026-42231, uma vulnerabilidade crítica de poluição de protótipo em webhooks XML do n8n que leva à execução remota de código. Inclui laboratório Docker, PoC em Python e verificador em Node.js.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.