## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-BGARZ929-ASHWESKER-CVE-2026-21858
# 🚨 CVE-2026-21858 — _“Ni8mare”_

> **一个严重的未认证漏洞,可导致 n8n 服务器被完全攻陷**
* * *
## 🆔 概述
字段| 详情
---|---
**CVE ID**| **CVE-2026-21858**
**代号**| **Ni8mare**
**严重性**| 🔴 **严重**
**CVSS 评分**| **10.0(最高)**
**攻击向量**| 🌐 网络
**是否需要认证**| ❌ 不需要
**用户交互**| ❌ 不需要
**披露日期**| 2026 年 1 月 7 日
* * *
## 🧩 受影响软件

* **产品:** n8n(工作流自动化平台)
* **受影响版本:** ⚠️ **≤ 1.65.0**
* **已修复版本:** ✅ **1.121.0 及更高版本**
> ⚠️ 面向公网的 n8n 实例风险尤其突出。
* * *
## 🧠 技术摘要
**CVE-2026-21858** 由 n8n 在处理传入 HTTP 请求(尤其是涉及 **webhook** 和 **表单提交** 的请求)时的 **内容类型解析缺陷** 引起。
### 根本原因
* 对 HTTP **`Content-Type`** 头的验证不当
* 未能正确区分:
* `multipart/form-data`
* 其他内容类型

### 结果
攻击者可以操纵内部请求变量(例如 `req.body.files`)并绕过安全控制。
* * *
## 💥 攻击者可以做什么
无需认证,攻击者即可:
✅ 读取服务器上的**任意文件** ✅ 提取**凭据、密钥、令牌和配置** ✅ 访问**数据库文件** ✅ 伪造**管理员会话** ✅ 升级为**远程代码执行(RCE)** ✅ 实现**完全接管系统**
> 🧨 单个精心构造的 HTTP 请求就足以实现攻击。
* * *
## 🛠 利用流程(简化版)
root@kitploit:~
构造的 HTTP 请求
↓
内容类型操纵
↓
文件处理绕过
↓
任意文件读取
↓
凭据 / 密钥提取
↓
权限提升
↓
远程代码执行

* * *
## 📉 影响评估
> 📊 全球可能有数十万个 n8n 实例暴露在风险之中。
* * *
## 🛡 缓解与修复措施
### ✅ **立即行动(强烈建议)**
1. **升级 n8n**
* ⬆️ 更新至 **v1.121.0 或更高版本**
2. **限制访问**
* 🔐 防火墙规则
* 🔐 VPN 或 IP 白名单
3. **审计 Webhook**
* 🔍 审查接受外部输入的工作流
4. **监控日志**
* 🚨 留意意外的工作流执行
* 🚨 查找可疑的文件访问
> ❌ **不存在安全的临时规避方案** — 必须进行修补。
* * *
## 🧪 检测提示
请留意:
* 未知或意外的工作流
* 异常的 webhook 请求
* 对配置、数据库或凭据文件的意外访问
* 无法解释的新管理员会话或令牌
* * *