
CVE-2026-21858

Uma vulnerabilidade crítica de execução remota de código não autenticada em uma plataforma open-source de automação de fluxos de trabalho.
CVE-2026-21858, apelidada de “Ni8mare,” é uma vulnerabilidade crítica descoberta no n8n — uma plataforma popular para a criação de fluxos de trabalho de automação (ex.: automatizar chamadas de API, integrações, conectores SaaS).
Ela permite que atacantes remotos não autenticados interajam com endpoints de webhook/formulário validados de forma inadequada e obtenham acesso não autorizado a arquivos e recursos internos do servidor.
Uma exploração bem-sucedida pode levar à execução remota de código (RCE) completa e à tomada total da instância.
Isso representa a severidade máxima possível para uma falha de execução remota de código.
A vulnerabilidade afeta a plataforma open-source n8n:
= 1.65.0 and < 1.121.0
id="vsurvey1"
Todas as instâncias self-hosted que executam versões anteriores à 1.121.0 estão vulneráveis.
Um atacante que explorar esta vulnerabilidade pode:
Instâncias expostas à internet pública estão particularmente em risco.
Esta vulnerabilidade:
Evidências de varreduras na internet sugerem que dezenas de milhares de instâncias potencialmente expostas permanecem acessíveis online.
Fique atento a:
Atualize o n8n para a versão 1.121.0 ou posterior — esta versão inclui a correção para a CVE-2026-21858.
Enquanto atualiza, reduza a exposição:
Se você executa o n8n **em qualquer lugar — especialmente instâncias self-hosted expostas à internet — aplique o patch **para a versão 1.121.0 ou superior imediatamente. O risco de comprometimento total do sistema é alto, e explorações automatizadas são possíveis considerando os detalhes públicos deste problema.
| Métrica | Detalhes |
|---|
| Pontuação CVSS (v3.1) | 10.0 — Crítica |
| Vetor de Ataque | Rede |
| Privilégios Requeridos | Nenhum |
| Autenticação Requerida | ❌ Nenhuma |
| Interação do Usuário | ❌ Nenhuma |
| Impacto na Confidencialidade | Alto |
| Impacto na Integridade | Alto |
| Impacto na Disponibilidade | Nenhum |
| Campo | Valor |
|---|
| ID da CVE | CVE-2026-21858 |
| Apelido | Ni8mare |
| Produto | n8n Automação de Fluxos de Trabalho |
| Severidade | Crítica (CVSS 10.0) |
| Tipo | Execução Remota de Código Não Autenticada |
| Autenticação Necessária | Não |
| Versão Corrigida | ≥ 1.121.0 |