Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

ЛентыКонтактыКонфиденциальность© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-21858 — Среда PoC на базе Docker и скрипт эксплойта для CVE-2026-21858 — уязвимости произвольного чтения файлов и RCE в n8n 1.120.4, обеспечивающие извлечение секретов и интерактивную оболочку. | Kitploit
Инструменты/GitHubGitHub/yym8538/cve-2026-21858
Безопасность контейнеровАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийВиртуализация для безопасностиТестирование на ПроникновениеRed TeamingИнструмент Удаленного Доступа
GitHubyym8538/cve-2026-21858

CVE-2026-21858

Среда PoC на базе Docker и скрипт эксплойта для CVE-2026-21858 — уязвимости произвольного чтения файлов и RCE в n8n 1.120.4, обеспечивающие извлечение секретов и интерактивную оболочку.

141 месяц назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Репозиторий

CVE-2026-21858 RCE

Среда PoC для n8n 1.120.4 с рабочим процессом Form Trigger и скриптом эксплойта.

Требования

  • Docker (Docker Desktop на Windows)
  • Python 3.x (сторона атаки)

Файлы

  • Dockerfile — сборка уязвимой среды n8n
  • run.bat — запуск контейнера (Windows)
  • workflow.txt — рабочий процесс n8n (включает Form Trigger)
  • poc.py — скрипт PoC
  • requirements.txt — зависимости PoC

Настройка среды

  1. Сборка Docker-образа
docker build -t n8n-vuln:1.120.4 .
  1. Запуск среды (Windows)
run.bat
  1. Настройка n8n
  1. Откройте n8n в браузере
  2. Войдите как admin
  3. Создайте новый рабочий процесс
  4. вставьте workflow.txt
  5. Активируйте рабочий процесс
  6. Скопируйте Form Trigger URL

Доказательство концепции (PoC)

  1. Установка зависимостей (сторона атаки)
pip3 install -r requirements.txt
  1. Запуск эксплойта
python3 poc.py
  • Вставьте Form Trigger URL при появлении запроса.

Ожидаемый результат

  • PoC извлекает конфиденциальные ресурсы n8n (например, FINAL_SECRET_KEY, идентификаторы администратора) из целевой системы.
  • Предоставляется интерактивная оболочка (n8n-shell>).
  • Выполнение команды (например, id) возвращает вывод из целевой среды (RCE).

Пример вывода

[+] Success: SECRET_KEY = "..."
[+] Success: admin_id = "..."
[+] Success: admin_hash = "..."

=== n8n Shell Ready ===
n8n-shell> id

[!] 'id' Result:
------------------------------
uid=1000(n8n) gid=1000(n8n) groups=1000(n8n)
------------------------------

EQST Insight

Мы публикуем анализ CVE и вредоносного ПО раз в месяц. Если вам интересно, подписывайтесь по ссылкам ниже, чтобы ознакомиться с нашими публикациями.

  • KR : https://www.skshieldus.com/security-insights/reports/n8n_arbitrary_file_read_vulnerability_cve_2026_21858
  • EN : https://www.skshieldus.com/en/report?tab=eqst
Скачать инструмент