| 字段 | 详情 |
|---|
| CVE ID | CVE-2026-21858 |
| 代号 | Ni8mare |
| 严重性 | 🔴 严重 |
| CVSS 评分 | 10.0(最高) |
| 攻击向量 | 🌐 网络 |
| 是否需要认证 | ❌ 不需要 |
| 用户交互 | ❌ 不需要 |
| 披露日期 | 2026 年 1 月 7 日 |

⚠️ 面向公网的 n8n 实例风险尤其突出。
CVE-2026-21858 由 n8n 在处理传入 HTTP 请求(尤其是涉及 webhook 和 表单提交 的请求)时的 内容类型解析缺陷 引起。
对 HTTP Content-Type 头的验证不当
未能正确区分:
multipart/form-data
攻击者可以操纵内部请求变量(例如 req.body.files)并绕过安全控制。
无需认证,攻击者即可:
✅ 读取服务器上的任意文件 ✅ 提取凭据、密钥、令牌和配置 ✅ 访问数据库文件 ✅ 伪造管理员会话 ✅ 升级为远程代码执行(RCE) ✅ 实现完全接管系统
🧨 单个精心构造的 HTTP 请求就足以实现攻击。
构造的 HTTP 请求
↓
内容类型操纵
↓
文件处理绕过
↓
任意文件读取
↓
凭据 / 密钥提取
↓
权限提升
↓
远程代码执行

| 安全属性 | 影响 |
|---|---|
| 机密性 | 🔥 完全沦陷 |
| 完整性 | 🔥 可被完全篡改 |
| 可用性 | 🔥 可能完全中断 |
| 利用复杂度 | ⚡ 低 |
| 暴露面 | 🌍 面向互联网 |
📊 全球可能有数十万个 n8n 实例暴露在风险之中。
升级 n8n
限制访问
审计 Webhook
监控日志
❌ 不存在安全的临时规避方案 — 必须进行修补。
请留意: