TGViewer
Spy Work Spy Work @spy_work · 475 subscribers
Post #291 168
Критическая уязвимость в n8n: полный контроль над сервером без аутентификации 💀🔥

В популярной платформе автоматизации n8n нашли баг CVE-2026-21858 под названием Ni8mare с максимальной оценкой 10.0 по CVSS. Он позволяет любому злоумышленнику без учетных данных захватить сервер через путаницу в типах контента при обработке вебхуков.

Суть в том, что если отправить запрос с заголовком application/json вместо multipart/form-data, система использует обычный парсер и разрешает чтение любых файлов. Оттуда — доступ к базам данных, ключам шифрования, подделка cookie и выполнение команд.

n8n насчитывает свыше 100 миллионов загрузок на Docker Hub, а в сети болтается более 26 тысяч публичных уязвимых инстансов, в основном в США, Германии и Франции. Представьте: один взлом — и вся инфраструктура с API-ключами, токенами и секретами CI/CD в руках хакера.

А ведь n8n часто хранит чувствительные данные — компрометация открывает дверь ко всему. Обновляемся до версии 2.2.4 (в бете 2.3.1), отключаем публичный доступ к вебхукам и включаем аутентификацию.
More from @spy_work
  1. Aug 1, 202621 августа на конференции «СММ-Прорыв 2026» в Москве выступят с докладом о маркировке рекл…
  2. Jul 25, 2026Если вы ищете способ зайти в Телеграм без VPN, аккуратнее с сторонними клиентами. Сейчас а…
  3. Jul 22, 2026https://www.youtube.com/watch?v=eJZFUEQebbI Нет начальника — нет денег: суровая реальность…
  4. Jul 17, 2026E-Commerce Intelligence (E-ComInt) #OSINT #Аналитика_парсинг_автоматизация #информационная…
  5. Jul 11, 2026☝🏻 Евросоюз вернул легальное право читать ваши личные сообщения. И сделал это тихо, как в…
  6. Jun 19, 2026Будьте бдительны! В социальных сетях со вчерашнего дня настоящий ад. Идет скоординированна…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →