## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-0XBLACKASH-CVE-2026-21858
# 🚨 CVE-2026-21858 — “Ni8mare”

   
Критическая уязвимость неаутентифицированного удаленного выполнения кода в платформе автоматизации рабочих процессов с открытым исходным кодом.
* * *
## 📖 Содержание
* Обзор
* Технические детали
* Серьезность и CVSS
* Затронутые версии
* Влияние
* Эксплуатация
* Обнаружение
* Исправление
* Временные меры
* Итог
* * *
## 🔎 Обзор
**CVE-2026-21858** , получившая прозвище **«Ni8mare»** , является критической уязвимостью, обнаруженной в n8n — популярной платформе для создания автоматизированных рабочих процессов (например, автоматизация API-вызовов, интеграций, SaaS-соединителей).
Она позволяет **неаутентифицированным удаленным злоумышленникам** взаимодействовать с неправильно проверенными конечными точками вебхуков/форм и получать несанкционированный доступ к файлам и внутренним ресурсам сервера.
Успешная эксплуатация может привести к **полному удаленному выполнению кода (RCE)** и захвату экземпляра.
* * *
## 🧠 Технические детали
* **Основная причина:** Неправильная проверка входных данных и **путаница с Content-Type** в логике обработки вебхуков/форм.
* Злоумышленники могут отправлять поддельные HTTP-запросы, которые заставляют систему раскрывать содержимое файлов или запускать небезопасные рабочие процессы.
* Уязвимость позволяет атакующим:
* Читать произвольные файлы на хосте
* Раскрывать конфиденциальные учетные данные и токены
* Подделывать сессионные токены администратора
* Злоупотреблять узлами рабочих процессов (например, _Execute Command_) для выполнения произвольных команд ОС
* Полностью скомпрометировать экземпляр сервера
* * *
## 📊 Серьезность и CVSS
Это представляет **максимально возможную серьезность** для уязвимости удаленного выполнения кода.
* * *
## 📦 Затронутые версии
Уязвимость затрагивает платформу n8n с открытым исходным кодом:
> = 1.65.0 и < 1.121.0
id="vsurvey1"
Все самостоятельно размещенные экземпляры, работающие на версиях до **1.121.0** , уязвимы.
* * *
## 🔥 Влияние
Злоумышленник, эксплуатирующий эту уязвимость, может:
* 🔓 Читать произвольные системные файлы
* 🔑 Раскрывать учетные данные базы данных, API-ключи, токены
* 🔐 Подделывать сеансы аутентификации
* 🛠 Выполнять произвольные системные команды
* 💥 Полностью скомпрометировать хост-машину
* ↔ Перемещаться по подключенным системам и интеграциям
Экземпляры, открытые в публичном интернете, находятся в особой опасности.
* * *
## 🧨 Эксплуатация

Эта уязвимость:
* **Удаленная:** Сетевые ограничения не требуются, кроме доступа к конечным точкам вебхуков/форм
* **Неаутентифицированная:** Не требуется логин или учетные данные
* **Низкой сложности:** Злоумышленникам легко создавать эксплойт-запросы
Данные сканирования интернета свидетельствуют о том, что **десятки тысяч потенциально открытых экземпляров** остаются доступными в сети.
* * *
## 🔍 Обнаружение
Обращайте внимание на:
* Неожиданные HTTP-запросы с необычными заголовками **Content-Type**
* Шаблоны доступа к конечным точкам вебхуков/форм из ненадежных источников
* Подозрительный доступ к файлам или журналы выполнения узлов
* Журналы веб-сервера, показывающие аномальное выполнение рабочих процессов
* * *
## 🛠 Исправление
### ✅ Установите патч немедленно
Обновите n8n до **версии 1.121.0 или новее** — этот релиз содержит исправление для CVE-2026-21858.
1. Остановите текущий экземпляр n8n
2. Обновите до 1.121.0+
3. Перезапустите службу
4. Проверьте, что не осталось незащищенных узлов
* * *
## 🧱 Временные меры (если патч отложен)
Пока обновление не установлено, уменьшите уязвимость:
* Ограничьте внешний доступ к конечным точкам вебхуков и форм
* Требуйте аутентификацию для всех входящих запросов
* Используйте правила брандмауэра для ограничения входящего трафика
* Отключите публичные вебхуки до установки патча
* * *
## 🔐 Контрольный список безопасности
* Запускайте n8n **≥ 1.121.0**
* Ограничьте сетевой доступ доверенными IP
* Повторно сгенерируйте все сохраненные секреты (API-ключи/токены/учетные данные)
* Проверьте определения рабочих процессов на небезопасное содержимое
* Проверьте журналы доступа на предмет попыток эксплуатации
* * *
## 📌 Итог
* * *
## ⚠️ Заключительная рекомендация
Если вы используете n8n **где-либо, особенно самостоятельно размещенные экземпляры с доступом из интернета — обновите **до версии 1.121.0 или выше немедленно. Риск полной компрометации системы высок, и автоматизированные эксплойты возможны, учитывая публичные детали этой проблемы.