Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-21858 — Cadeia de exploração para execução remota de código não autenticada no n8n, combinando confusão de tipo de conteúdo e injeção de expressões para ler arquivos, forjar JWTs e executar comandos. | Kitploit
Ferramentas/GitHubGitHub/sec-dojo-com/cve-2026-21858
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoRed Teaming
GitHubsec-dojo-com/cve-2026-21858

CVE-2026-21858

Cadeia de exploração para execução remota de código não autenticada no n8n, combinando confusão de tipo de conteúdo e injeção de expressões para ler arquivos, forjar JWTs e executar comandos.

Ver Repositório
1há 7 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-21858 + CVE-2025-68613 - Exploit RCE no n8n

Cadeia de RCE não autenticada para n8n < 1.121.0 (CVSS 10.0)

Cadeia de Ataque

  1. CVE-2026-21858 - Confusão de Content-Type → ler /home/node/.n8n/config e database.sqlite
  2. Extrair chave de criptografia e credenciais de administrador dos arquivos
  3. Forjar token JWT de administrador
  4. CVE-2025-68613 - Injeção de expressão → executar comandos via child_process

Uso

root@kitploit:~
# Executar comando
python3 exploit.py http://target:5678 /form/test --cmd "id"

# Ler arquivo
python3 exploit.py http://target:5678 /form/test --read /etc/passwd

# Shell interativo
python3 exploit.py http://target:5678 /form/test

Requisitos

O alvo deve ter um workflow ativo com:

  • Nó Form Trigger com campo de upload de arquivo
  • Nó Respond to Webhook retornando dados binários
  • Endpoint de formulário acessível publicamente

Referências

  • Cyera Research - Ni8mare
  • Exploit Original por Chocapikk
Baixar ferramenta