PT-2026-1662 · N8N · N8N

·

CVE-2026-21858

·

Publicado

2026-01-07

·

Atualizado

2026-08-20

CVSS v3.1

10

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas n8n versões 1.65.0 até 1.120.x
Descrição Uma falha crítica na plataforma de automação de fluxo de trabalho permite que invasores remotos não autenticados obtenham controle total sobre instâncias auto-hospedadas. O problema decorre de uma incompatibilidade de Content-Type na forma como a plataforma processa solicitações de webhook baseadas em formulários. Especificamente, o middleware determina o analisador com base no cabeçalho Content-Type, mas o Form Webhook Node não valida esse cabeçalho. Um invasor pode alterar o Content-Type de multipart/form-data para application/json e enviar um payload manipulado para sobrescrever o objeto req.body.files, incluindo o caminho do arquivo. Isso permite a leitura arbitrária de arquivos, permitindo que invasores acessem o banco de dados SQLite local e arquivos de configuração contendo segredos de criptografia. Usando esses arquivos, um invasor pode forjar um cookie de sessão de administrador para se autenticar sem credenciais e, posteriormente, usar o nó Execute Command para alcançar a execução remota de código. Aproximadamente 100.000 servidores em todo o mundo estão potencialmente afetados. Campanhas de reconhecimento no mundo real foram observadas usando um agente de usuário especializado n8n-scanner/1.0 para identificar endpoints vulneráveis via enumeração de caminhos baseada em dicionário.
Recomendações Atualize o n8n para a versão 1.121.0 ou posterior. Restrinja ou desative endpoints de formulários e webhooks acessíveis publicamente. Evite expor a instância diretamente na internet sem uma VPN ou autenticação adicional. Exija autenticação em todos os formulários públicos. Rotacione todas as credenciais e chaves de API armazenadas se houver suspeita de comprometimento anterior.

Exploit

Correção

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-00126
CVE-2026-21858
GHSA-V4PR-FM98-W9PG

Produtos afetados

N8N