Sploitus

Exploit for CVE-2026-21858

kitploit · 2026-09-03

Exploit Code

MARKDOWN164 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-0XBLACKASH-CVE-2026-21858
# 🚨 CVE-2026-21858 — “Ni8mare”

![G-ELe0qa4AA62WN](https://assets.kitploit.com/production/public/readmes/42483/0dfa094b5282c3a2e2c7d18d84da58087006e3af8439348b13aa861a9fa9ad3e.jpg)

![Severity](https://img.shields.io/badge/Severity-Critical-red) ![CVSS](https://img.shields.io/badge/CVSS-3.1_10.0-darkred) ![Attack Vector](https://img.shields.io/badge/Attack_Vector-Network-blue) ![Auth Required](https://img.shields.io/badge/Authentication-None-black)

Критическая уязвимость неаутентифицированного удаленного выполнения кода в платформе автоматизации рабочих процессов с открытым исходным кодом.

* * *

## 📖 Содержание

  * Обзор
  * Технические детали
  * Серьезность и CVSS
  * Затронутые версии
  * Влияние
  * Эксплуатация
  * Обнаружение
  * Исправление
  * Временные меры
  * Итог



* * *

## 🔎 Обзор

**CVE-2026-21858** , получившая прозвище **«Ni8mare»** , является критической уязвимостью, обнаруженной в n8n — популярной платформе для создания автоматизированных рабочих процессов (например, автоматизация API-вызовов, интеграций, SaaS-соединителей).

Она позволяет **неаутентифицированным удаленным злоумышленникам** взаимодействовать с неправильно проверенными конечными точками вебхуков/форм и получать несанкционированный доступ к файлам и внутренним ресурсам сервера.

Успешная эксплуатация может привести к **полному удаленному выполнению кода (RCE)** и захвату экземпляра.

* * *

## 🧠 Технические детали

  * **Основная причина:** Неправильная проверка входных данных и **путаница с Content-Type** в логике обработки вебхуков/форм.
  * Злоумышленники могут отправлять поддельные HTTP-запросы, которые заставляют систему раскрывать содержимое файлов или запускать небезопасные рабочие процессы.
  * Уязвимость позволяет атакующим: 
    * Читать произвольные файлы на хосте
    * Раскрывать конфиденциальные учетные данные и токены
    * Подделывать сессионные токены администратора
    * Злоупотреблять узлами рабочих процессов (например, _Execute Command_) для выполнения произвольных команд ОС
    * Полностью скомпрометировать экземпляр сервера



* * *

## 📊 Серьезность и CVSS

Это представляет **максимально возможную серьезность** для уязвимости удаленного выполнения кода.

* * *

## 📦 Затронутые версии

Уязвимость затрагивает платформу n8n с открытым исходным кодом:

> = 1.65.0 и < 1.121.0

id="vsurvey1"

Все самостоятельно размещенные экземпляры, работающие на версиях до **1.121.0** , уязвимы.

* * *

## 🔥 Влияние

Злоумышленник, эксплуатирующий эту уязвимость, может:

  * 🔓 Читать произвольные системные файлы
  * 🔑 Раскрывать учетные данные базы данных, API-ключи, токены
  * 🔐 Подделывать сеансы аутентификации
  * 🛠 Выполнять произвольные системные команды
  * 💥 Полностью скомпрометировать хост-машину
  * ↔ Перемещаться по подключенным системам и интеграциям



Экземпляры, открытые в публичном интернете, находятся в особой опасности.

* * *

## 🧨 Эксплуатация

![cve-2026-21858](https://assets.kitploit.com/production/public/readmes/42483/6aa5c759dcadf0cfc8cdca0ee5c3ee602cf4a6a953437c1b237ba81354015d3f.png)

Эта уязвимость:

  * **Удаленная:** Сетевые ограничения не требуются, кроме доступа к конечным точкам вебхуков/форм
  * **Неаутентифицированная:** Не требуется логин или учетные данные
  * **Низкой сложности:** Злоумышленникам легко создавать эксплойт-запросы



Данные сканирования интернета свидетельствуют о том, что **десятки тысяч потенциально открытых экземпляров** остаются доступными в сети.

* * *

## 🔍 Обнаружение

Обращайте внимание на:

  * Неожиданные HTTP-запросы с необычными заголовками **Content-Type**
  * Шаблоны доступа к конечным точкам вебхуков/форм из ненадежных источников
  * Подозрительный доступ к файлам или журналы выполнения узлов
  * Журналы веб-сервера, показывающие аномальное выполнение рабочих процессов



* * *

## 🛠 Исправление

### ✅ Установите патч немедленно

Обновите n8n до **версии 1.121.0 или новее** — этот релиз содержит исправление для CVE-2026-21858.

  1. Остановите текущий экземпляр n8n
  2. Обновите до 1.121.0+
  3. Перезапустите службу
  4. Проверьте, что не осталось незащищенных узлов



* * *

## 🧱 Временные меры (если патч отложен)

Пока обновление не установлено, уменьшите уязвимость:

  * Ограничьте внешний доступ к конечным точкам вебхуков и форм
  * Требуйте аутентификацию для всех входящих запросов
  * Используйте правила брандмауэра для ограничения входящего трафика
  * Отключите публичные вебхуки до установки патча



* * *

## 🔐 Контрольный список безопасности

  * Запускайте n8n **≥ 1.121.0**
  * Ограничьте сетевой доступ доверенными IP
  * Повторно сгенерируйте все сохраненные секреты (API-ключи/токены/учетные данные)
  * Проверьте определения рабочих процессов на небезопасное содержимое
  * Проверьте журналы доступа на предмет попыток эксплуатации



* * *

## 📌 Итог

* * *

## ⚠️ Заключительная рекомендация

Если вы используете n8n **где-либо, особенно самостоятельно размещенные экземпляры с доступом из интернета — обновите **до версии 1.121.0 или выше немедленно. Риск полной компрометации системы высок, и автоматизированные эксплойты возможны, учитывая публичные детали этой проблемы.