
CVE-2026-21858

Критическая уязвимость неаутентифицированного удаленного выполнения кода в платформе автоматизации рабочих процессов с открытым исходным кодом.
CVE-2026-21858, получившая прозвище «Ni8mare», является критической уязвимостью, обнаруженной в n8n — популярной платформе для создания автоматизированных рабочих процессов (например, автоматизация API-вызовов, интеграций, SaaS-соединителей).
Она позволяет неаутентифицированным удаленным злоумышленникам взаимодействовать с неправильно проверенными конечными точками вебхуков/форм и получать несанкционированный доступ к файлам и внутренним ресурсам сервера.
Успешная эксплуатация может привести к полному удаленному выполнению кода (RCE) и захвату экземпляра.
Это представляет максимально возможную серьезность для уязвимости удаленного выполнения кода.
Уязвимость затрагивает платформу n8n с открытым исходным кодом:
= 1.65.0 и < 1.121.0
id="vsurvey1"
Все самостоятельно размещенные экземпляры, работающие на версиях до 1.121.0, уязвимы.
Злоумышленник, эксплуатирующий эту уязвимость, может:
Экземпляры, открытые в публичном интернете, находятся в особой опасности.
Эта уязвимость:
Данные сканирования интернета свидетельствуют о том, что десятки тысяч потенциально открытых экземпляров остаются доступными в сети.
Обращайте внимание на:
Обновите n8n до версии 1.121.0 или новее — этот релиз содержит исправление для CVE-2026-21858.
Пока обновление не установлено, уменьшите уязвимость:
Если вы используете n8n **где-либо, особенно самостоятельно размещенные экземпляры с доступом из интернета — обновите **до версии 1.121.0 или выше немедленно. Риск полной компрометации системы высок, и автоматизированные эксплойты возможны, учитывая публичные детали этой проблемы.
| Метрика | Значение |
|---|
| Оценка CVSS (v3.1) | 10.0 — Критическая |
| Вектор атаки | Сеть |
| Требуемые привилегии | Нет |
| Требуется аутентификация | ❌ Нет |
| Взаимодействие с пользователем | ❌ Нет |
| Влияние на конфиденциальность | Высокое |
| Влияние на целостность | Высокое |
| Влияние на доступность | Нет |
| Поле | Значение |
|---|
| CVE ID | CVE-2026-21858 |
| Псевдоним | Ni8mare |
| Продукт | n8n Workflow Automation |
| Серьезность | Критическая (CVSS 10.0) |
| Тип | Неаутентифицированное удаленное выполнение кода |
| Требуется аутентификация | Нет |
| Исправленная версия | ≥ 1.121.0 |