
一个无需认证的远程代码执行漏洞,影响开源工作流自动化平台。
CVE-2026-21858,代号 “Ni8mare”,是 n8n 中的一个严重漏洞。n8n 是一个用于构建自动化工作流(例如自动化 API 调用、集成、SaaS 连接器)的流行平台。
该漏洞允许未经认证的远程攻击者与未正确验证的 webhook/表单端点交互,从而未经授权访问文件及内部服务器资源。
成功利用该漏洞可能导致完全远程代码执行(RCE),并完全接管实例。
| 指标 | 详情 |
|---|---|
| CVSS 评分(v3.1) | 10.0 — 严重 |
| 攻击向量 | 网络 |
| 所需权限 | 无 |
| 是否需要认证 | ❌ 不需要 |
| 用户交互 | ❌ 不需要 |
| 机密性影响 | 高 |
| 完整性影响 | 高 |
| 可用性影响 | 无 |
这代表了远程代码执行漏洞的最高可能严重等级。
该漏洞影响开源 n8n 平台:
= 1.65.0 且 < 1.121.0
id="vsurvey1"
所有运行版本早于 1.121.0 的自托管实例均受影响。
利用此漏洞的攻击者可以:
暴露在公网上的实例尤其面临风险。
该漏洞:
互联网扫描证据表明,仍有数万个可能暴露的实例在线可被访问。
请留意:
将 n8n 升级到 1.121.0 或更高版本——该版本包含对 CVE-2026-21858 的修复。
在升级期间,减少暴露:
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-21858 |
| 代号 | Ni8mare |
| 产品 | n8n 工作流自动化 |
| 严重等级 | 严重(CVSS 10.0) |
| 类型 | 无需认证的远程代码执行 |
| 是否需要认证 | 否 |
| 修复版本 | >= 1.121.0 |
如果您在任何地方运行 n8n——尤其是自托管、面向互联网的实例——请立即打补丁至 1.121.0 或更高版本。完全系统被攻陷的风险很高,鉴于该问题的公开细节,自动利用是可能的。