
Prova de Conceito: CVE-2026-21858 é uma vulnerabilidade no n8n onde atacantes remotos não autenticados podem acessar arquivos sensíveis.
Uma ferramenta de pesquisa de segurança para detectar CVE-2026-21858, uma vulnerabilidade crítica de execução remota de código na plataforma de automação de workflows n8n.
| Campo | Valor |
|---|---|
| Identificador CVE | CVE-2026-21858 |
| Pontuação CVSS v3.1 | 10.0 (Crítica) |
| Vetor CVSS | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H |
| Classificação CWE | CWE-94: Controle Impróprio de Geração de Código |
| Fornecedor | n8n GmbH |
| Produto | Automação de Workflows n8n |
| Data de Divulgação | Janeiro de 2026 |
| Correção Disponível | Sim (v1.121.0+) |
Existe uma vulnerabilidade crítica nas versões 1.65.0 a 1.120.x do n8n que permite que atacantes remotos não autenticados executem código arbitrário no servidor subjacente. A vulnerabilidade é explorada por meio de workflows baseados em formulários especialmente criados, permitindo acesso não autorizado ao sistema de arquivos e execução de comandos.
| Faixa de Versão | Status |
|---|---|
| < 1.65.0 | Não Afetada |
| 1.65.0 - 1.120.x | Vulnerável |
| >= 1.121.0 | Corrigida |
A vulnerabilidade origina-se da validação insuficiente de entrada no mecanismo de execução de workflows baseados em formulários. Ao processar dados fornecidos pelo usuário por meio de gatilhos de formulário, o n8n não sanitiza adequadamente os parâmetros de entrada antes de passá-los aos contextos de execução internos.
| Pacote | Versão Mínima | Finalidade |
|---|---|---|
| requests | 2.31.0 | Manipulação de requisições HTTP |
| urllib3 | 2.0.0 | Gerenciamento de URLs e conexões |
| packaging | 23.0 | Lógica de comparação de versões |
uv é um instalador e resolvedor de pacotes Python rápido.
# Clone the repository
git clone https://github.com/sh4den/CVE-2026-21858.git
cd CVE-2026-21858
# Install dependencies and create virtual environment
uv sync
# Run the tool
uv run python main.py -u https://target.example.com
# Clone the repository
git clone https://github.com/sh4den/CVE-2026-21858.git
cd CVE-2026-21858
# Create virtual environment (recommended)
python3 -m venv venv
source venv/bin/activate # Linux/macOS
# or
.\venv\Scripts\activate # Windows
# Install dependencies
pip install requests>=2.31.0 urllib3>=2.0.0 packaging>=23.0
# Run the tool
python main.py -u https://target.example.com
# Ensure Python 3.12+ is installed
python3 --version
# Install required packages
pip install requests urllib3 packaging
# Download and run
curl -O https://raw.githubusercontent.com/sh4den/CVE-2026-21858/main/main.py
python3 main.py -u https://target.example.com
Usage:
python main.py -u <target_url> Scan single target
python main.py -l <targets_file> Scan multiple targets from file
Arguments:
-u Single target URL
-l Path to file containing target URLs (one per line)
Teste uma única instância n8n quanto à vulnerabilidade:
python main.py -u https://n8n.example.com
python main.py -u http://192.168.1.100:5678
Verifique vários alvos a partir de um arquivo:
python main.py -l targets.txt
Formato do Arquivo de Alvos (targets.txt):
https://n8n.company-a.com
https://n8n.company-b.com:5678
http://10.0.0.50:5678
n8n.company-c.com
192.168.1.100:5678
Observações:
https:// por padrãoA ferramenta emprega detecção passiva de versão pelas seguintes etapas:
/signinn8n:config:sentry no HTML[email protected]GET /signin HTTP/1.1
Host: target.example.com
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36
Accept: text/html,application/xhtml+xml,application/xml;q=0.9
Accept-Language: en-US,en;q=0.5
Connection: close
Atualize o n8n: Atualize para a versão 1.121.0 ou posterior imediatamente
# Using npm
npm update -g n8n
# Using Docker
docker pull n8nio/n8n:latest
Isolamento de Rede: Restrinja o acesso às instâncias n8n
Auditoria de Workflows: Revise todos os workflows existentes
# Verify n8n version after update
n8n --version
# Or check via this tool
python main.py -u https://your-n8n-instance.com
# Expected: [SAFE] ... Version: 1.121.0+ (not vulnerable)
Revise os logs do n8n e do servidor web quanto aos seguintes padrões:
IMPORTANTE: LEIA ANTES DE USAR
Esta ferramenta é fornecida estritamente para:
Usos Proibidos:
Responsabilidade: Os autores e colaboradores não assumem nenhuma responsabilidade pelo uso indevido deste software. Os usuários são os únicos responsáveis por garantir a conformidade com todas as leis aplicáveis e por obter a devida autorização antes de realizar qualquer teste de segurança.
Aviso Legal: O acesso não autorizado a sistemas de computador é crime na maioria das jurisdições, incluindo, mas não se limitando a, violações do Computer Fraud and Abuse Act (CFAA) nos Estados Unidos, do Computer Misuse Act no Reino Unido e de legislação semelhante em todo o mundo.
| Versão | Data | Alterações |
|---|---|---|
| 1.0.0 | 2026-01-20 | Lançamento inicial |
Este projeto é fornecido no estado em que se encontra, exclusivamente para fins autorizados de pesquisa de segurança. Nenhuma garantia é fornecida, expressa ou implícita. Use por sua conta e risco e em conformidade com as leis aplicáveis.
| Indicador | Cor | Descrição |
|---|
[VULNERABLE] | Verde | O alvo executa uma versão vulnerável do n8n (1.65.0 - 1.120.x) |
[SAFE] | Azul | O alvo executa uma versão corrigida (>= 1.121.0 ou < 1.65.0) |
[WARNING] | Amarelo | Instância n8n detectada, mas a extração da versão falhou |
[ERROR] | Vermelho | Falha de conexão, tempo limite excedido ou alvo que não é n8n |
| Ação | Prioridade | Descrição |
|---|
| Gerenciamento de Patches | Crítica | Estabeleça procedimentos automatizados de atualização para o n8n |
| Controle de Acesso | Alta | Implemente autenticação para todos os endpoints do n8n |
| Segmentação de Rede | Alta | Isole o n8n de redes públicas |
| Monitoramento | Média | Implante registro de logs e alertas para a atividade do n8n |
| Privilégio Mínimo | Média | Execute o n8n com as permissões mínimas necessárias |
| Backup | Média | Mantenha backups regulares das configurações de workflows |