Une vulnérabilité maximale CVSS 10.0 dans la plateforme d'automatisation n8n permet la prise de contrôle non authentifiée. Cyera Research la baptise Ni8mare. Toutes les versions….
TL;DR — En résumé
CVE-2026-21858 dans n8n : faille CVSS 10.0 permettant la prise de contrôle non authentifiée. Mise à jour vers 1.121.
En bref
- CVE-2026-21858 (CVSS 10.0) baptisée Ni8mare par Cyera Research : prise de contrôle non authentifiée des instances n8n.
- Toutes les versions antérieures et incluant 1.65.0 sont vulnérables ; correctif disponible en 1.121.0 publié en novembre 2025.
- Une seconde faille CVE-2026-21877 affecte les versions 0.123.0 à 1.121.2, exposant aussi les déploiements cloud.
Les faits
Points clés à retenir
- Les faits
- Impact et exposition
- Recommandations
Cyera Research a publié l'analyse complète de CVE-2026-21858, baptisée Ni8mare, une vulnérabilité critique qui touche n8n, la plateforme open source d'automatisation de workflows largement déployée en entreprise. Le score CVSS atteint 10.0, la note maximale, un niveau rarement attribué. La faille se situe dans le node Form Webhook : la fonction chargée de la manipulation des fichiers ne vérifie pas le Content-Type des requêtes entrantes. Un attaquant non authentifié peut donc soumettre une requête JSON forgée à un formulaire exposé et détourner le traitement attendu. Documentée sous la référence CVE-2026-21858 n8n Ni8mare, cette chaîne d'exploitation aboutit à une exécution de code arbitraire sur le serveur hôte, avec un accès potentiel aux identifiants, aux clés d'API et aux intégrations connectées. Les instances auto-hébergées exposées sur Internet sont les premières concernées et doivent être mises à jour sans délai.
L'escalade vers RCE est triviale : n8n stocke les sessions d'authentification dans un cookie n8n-auth signé avec une clé secrète locale. En lisant la base SQLite et le fichier de configuration, l'attaquant forge un cookie de session admin valide et bypass l'authentification. L'exécution de code suit immédiatement via les nodes d'orchestration. Une seconde vulnérabilité CVE-2026-21877 a été divulguée en avril 2026 sur les versions 0.123.0 à 1.121.2, élargissant le périmètre aux déploiements cloud n8n.
Impact et exposition
n8n est massivement utilisée pour orchestrer des workflows IA, des intégrations SaaS et des automatisations DevOps. Une compromission expose tokens API stockés (OpenAI, AWS, Slack, GitHub), credentials de bases de données, et permet à l'attaquant de pivoter vers les services intégrés. Les instances self-hosted accessibles publiquement — fréquentes dans les démarches POC et homelabs — sont les premières cibles. Censys et Shodan recensent plusieurs milliers d'instances n8n exposées, dont beaucoup en versions vulnérables.
Recommandations
- Mettre à jour vers n8n 1.121.3 ou supérieur immédiatement, en self-hosted comme en cloud privé.
- Auditer les credentials stockés dans n8n et révoquer ceux exposés via une instance publiquement accessible.
- Placer toute instance n8n derrière un reverse proxy avec authentification (mTLS, SSO) ou un VPN ; aucune raison fonctionnelle d'exposer la console directement.
- Inspecter les workflows présents pour détecter d'éventuelles modifications malveillantes ou nouveaux webhooks créés sans ticket associé.
Alerte critique
Une faille CVSS 10.0 sur une plateforme stockant des dizaines de credentials par instance équivaut à une fuite de coffre-fort. Les équipes utilisant n8n doivent considérer leurs tokens API comme potentiellement compromis et les rotater systématiquement.
Mon instance n8n est en cloud n8n.io, suis-je concerné ?
L'éditeur a déployé le correctif côté cloud, mais la seconde faille CVE-2026-21877 a touché les versions cloud avant patch. Vérifiez la version exacte de votre déploiement et faites tourner un audit des credentials stockés. Si l'instance était exposée à des workflows déclenchés par webhook public, les identifiants doivent être considérés à risque.
Comment détecter une exploitation passée de Ni8mare ?
Inspectez les logs HTTP du reverse proxy à la recherche de requêtes POST vers les endpoints /webhook ou /form-webhook avec un Content-Type non multipart. Vérifiez aussi la création récente de comptes administrateurs et les modifications de workflows non tracées dans votre système de tickets.
Chaîne d'exploitation technique
La chaîne d'attaque Ni8mare se déroule en trois temps distincts, chacun exploitable sans authentification préalable. D'abord, l'attaquant cible l'endpoint du Form Webhook et forge une requête dont l'en-tête Content-Type est falsifié (par exemple application/json au lieu du multipart/form-data attendu). Le parseur de n8n, qui fait confiance à la structure déclarée plutôt qu'au contenu réel, accepte alors un objet req.body.files construit manuellement par l'attaquant, avec un chemin arbitraire vers un fichier système (path traversal classique via ../../). Cette étape seule permet déjà d'exfiltrer /etc/passwd, les variables d'environnement du conteneur, ou surtout la clé de signature stockée dans le fichier de configuration local ou la base SQLite embarquée.
Une fois cette clé secrète récupérée, la seconde étape consiste à forger localement un cookie n8n-auth valide, signé avec le même algorithme HMAC que celui utilisé par le serveur légitime. n8n ne réalise aucune vérification côté serveur (pas de session store distant, pas de rotation de clé par défaut), ce qui rend la falsification triviale une fois le secret en main. Le cookie forgé donne un accès administrateur complet à l'interface de gestion des workflows. La troisième étape exploite les capacités natives de la plateforme : création d'un workflow avec un node Execute Command ou Code, déclenché immédiatement, aboutissant à une exécution de code arbitraire sur l'hôte — sans exploit mémoire, sans payload binaire, uniquement via des fonctionnalités documentées du produit détournées de leur usage.
Indicateurs de compromission et détection
- Requêtes HTTP vers les endpoints
/webhook/*ou/form/*avec unContent-Typeincohérent par rapport au corps de la requête (JSON envoyé sur un endpoint attendant un upload multipart). - Présence de séquences de traversée de répertoire (
../, encodage URL%2e%2e%2f) dans les paramètres liés aux fichiers des logs d'accès nginx/Apache en frontal de l'instance n8n. - Création inattendue de workflows contenant des nodes
Execute Command,CodeouSSHen dehors des heures et comptes habituels — visible dans l'historique d'exécution (n8n_execution_entityen base). - Connexions admin depuis des adresses IP ou user-agents inhabituels immédiatement après un accès au Form Webhook, signe d'un cookie forgé réutilisé.
- Sortants réseau anormaux depuis le conteneur/hôte n8n vers des IP externes non répertoriées dans les intégrations configurées.
Mon instance n8n est en cloud n8n.io, suis-je concerné ?
La faille CVE-2026-21858 touche prioritairement les instances self-hosted, où l'administrateur gère lui-même le code de la plateforme et son cycle de mise à jour. Les utilisateurs du SaaS officiel n8n.io ont été automatiquement mis à niveau par l'éditeur, qui a patché son infrastructure dès la divulgation coordonnée. En revanche, CVE-2026-21877 concerne un périmètre de versions plus large (0.123.0 à 1.121.2) et a également affecté certains déploiements gérés avant l'application du correctif de la plateforme — un audit rétroactif des logs d'exécution reste recommandé même pour les comptes cloud créés avant avril 2026.
Votre stack d'automatisation IA est-elle sécurisée ?
Ayi NEDJIMI réalise des audits ciblés des plateformes d'orchestration (n8n, Zapier self-hosted, Airflow) et de leur exposition aux risques d'exfiltration de credentials.
Articles connexes :
📎 Articles complémentaires
Sources et références
À propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
[email protected]
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Testez vos connaissances
Mini-quiz de certification lié à cet article — propulsé par CertifExpress
Articles connexes
SAP août 2026 : CVSS 10.0 Commerce Cloud et CVE-2026-44772
SAP Patch Day août 2026 : 28 notes de sécurité dont 5 critiques — CVSS 10.0 sur SAP Commerce Cloud (Data Hub Adapter) et CVE-2026-44772 CVSS 9.9 injection code dans SAP Manufacturing MII. Action urgente pour tous les environnements SAP.
CVE-2026-64638 : WordPress XSS2Shell — RCE pré-auth CVSS 8.9
CVE-2026-64638 (XSS2Shell) : faille XSS pré-authentifiée sur la page de connexion WordPress 6.4-7.0.2 chaînable en RCE complet du serveur. PoC public disponible depuis le 7 août 2026. Migrez vers WordPress 7.0.3 immédiatement.
CVE-2026-68820 : Windows zero-day exploité par Lazarus
CVE-2026-68820, zero-day use-after-free dans le driver Windows WinSock (afd.sys), exploité par le groupe Lazarus (Corée du Nord) pour déployer le rootkit kernel FudModule depuis juin 2026. Patché le 12 août 2026 via Patch Tuesday.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires (1)
Laisser un commentaire