漏洞描述 该严重漏洞允许远程未认证攻击者通过基于表单的工作流非法访问服务器文件。此本地文件包含(LFI)漏洞会暴露敏感数据,并为更深层次的系统渗透提供立足点。
技术分析 CVE-2026-21858 的根本原因在于 n8n 处理 webhook 和上传数据的机制。 故障机制
漏洞利用链 研究人员已演示了一条可导致系统完全被接管的实际利用链:
PoC
目标端点:该漏洞利用通常针对 /form/vulnerable-form 等端点。

结果:成功执行可证明能够读取 /etc/passwd 等系统文件,从而确认漏洞存在。
