Ερευνητές κυβερνοασφάλειας αποκάλυψαν λεπτομέρειες μιας ευπάθειας μέγιστης σοβαρότητας στο n8n, μια δημοφιλή πλατφόρμα αυτοματοποίησης ροών εργασίας, που επιτρέπει σε έναν μη εξουσιοδοτημένο απομακρυσμένο επιτιθέμενο να αποκτήσει πλήρη έλεγχο των ευπαθών περιπτώσεων.
Δείτε επίσης: Χάκερ εκμεταλλεύονται το Google Cloud και κλέβουν στοιχεία σύνδεσης του Microsoft 365

Η ευπάθεια, που παρακολουθείται ως CVE-2026-21858 (βαθμολογία CVSS: 10.0), έχει κωδικοποιηθεί ως Ni8mare από τα Cyera Research Labs. Ο ερευνητής ασφάλειας Dor Attias ανακάλυψε και ανέφερε την ευπάθεια στις 9 Νοεμβρίου 2025.
Το n8n έχει αποκαλύψει τέσσερις κρίσιμες ευπάθειες τις τελευταίες δύο εβδομάδες. Σε αντίθεση με αυτές τις ευπάθειες, το CVE-2026-21858 δεν απαιτεί καμία διαπίστευση και εκμεταλλεύεται μια αδυναμία “σύγχυσης Content-Type” για να εξάγει ευαίσθητα μυστικά, να πλαστογραφήσει πρόσβαση διαχειριστή και ακόμη και να εκτελέσει αυθαίρετες εντολές στον διακομιστή.
Σύμφωνα με τεχνικές λεπτομέρειες που κοινοποιήθηκαν από την Cyera, το πρόβλημα εντοπίζεται στον μηχανισμό webhook και χειρισμού αρχείων του n8n. Τα webhooks, τα οποία είναι κρίσιμα για τη λήψη δεδομένων από εφαρμογές και υπηρεσίες όταν συμβαίνουν ορισμένα γεγονότα, ενεργοποιούνται αφού η εισερχόμενη αίτηση αναλυθεί χρησιμοποιώντας μια λειτουργία που ονομάζεται “parseRequestBody()“.
Η λειτουργία έχει σχεδιαστεί για να διαβάζει την κεφαλίδα “Content-Type” στην αίτηση και να καλεί μια άλλη λειτουργία για να αναλύσει το σώμα της αίτησης:
– Χρησιμοποιεί το parseFormData(), γνωστό και ως “ανάλυση φόρτωσης αρχείων,” αν η κεφαλίδα “Content-Type” είναι “multipart/form-data,” υποδηλώνοντας δεδομένα φόρμας. – Χρησιμοποιεί το parseBody(), γνωστό και ως “κανονική ανάλυση σώματος,” για όλους τους άλλους τύπους περιεχομένου.
Δείτε ακόμα: Κινέζοι χάκερ επιτίθενται ενεργά σε κρίσιμες υποδομές της Ταϊβάν

Ο αναλυτής φόρτωσης αρχείων χρησιμοποιεί τη λειτουργία parse() που σχετίζεται με το formidable, ένα module του Node.js για την ανάλυση δεδομένων φόρμας, και αποθηκεύει το αποκωδικοποιημένο αποτέλεσμα σε μια παγκόσμια μεταβλητή που ονομάζεται “req.body.files.” Αυτά τα δεδομένα που έχουν συμπληρωθεί επεξεργάζονται από το webhook, το οποίο εκτελείται μόνο όταν η κεφαλίδα “Content-Type” έχει οριστεί σε “multipart/form-data.“
Αντίθετα, ο κανονικός αναλυτής σώματος επεξεργάζεται το εισερχόμενο σώμα αίτησης HTTP και αποθηκεύει τα εξαγόμενα δεδομένα σε μια διαφορετική παγκόσμια μεταβλητή γνωστή ως “req.body.“
Το CVE-2026-21858 συμβαίνει όταν μια λειτουργία χειρισμού αρχείων εκτελείται χωρίς πρώτα να επαληθεύσει ότι ο τύπος περιεχομένου είναι “multipart/form-data,” επιτρέποντας ενδεχομένως σε έναν επιτιθέμενο να παρακάμψει το req.body.files. Η Cyera βρήκε μια τέτοια ευπαθή ροή στη λειτουργία που χειρίζεται τις υποβολές φόρμας (“formWebhook()”), η οποία καλεί μια λειτουργία χειρισμού αρχείων (“copyBinaryFile()”) για να ενεργήσει στο “req.body.files.”
Όσον αφορά το πώς μπορεί να εκτελεστεί η επίθεση, σκεφτείτε έναν ιστότοπο που έχει μια διεπαφή συνομιλίας για να παρέχει πληροφορίες σχετικά με διάφορα προϊόντα βάσει αρχείων προδιαγραφών προϊόντων που έχουν φορτωθεί στη βάση γνώσεων του οργανισμού χρησιμοποιώντας μια ροή εργασίας Φόρμας. Με αυτή τη ρύθμιση, ένας κακόβουλος παράγοντας μπορεί να αξιοποιήσει την ευπάθεια ασφαλείας για να διαβάσει αυθαίρετα αρχεία από την περίπτωση n8n και να την κλιμακώσει περαιτέρω σε απομακρυσμένη εκτέλεση κώδικα (RCE) εκτελώντας τα ακόλουθα βήματα:
– Χρησιμοποιεί το αυθαίρετο πρότυπο ανάγνωσης για να αποκτήσει πρόσβαση στη βάση δεδομένων που βρίσκεται στο “/home/node/.n8n/database.sqlite” και να τη φορτώσει στη βάση γνώσεων.
Δείτε επίσης: Ομάδα χάκερ παραβίασε πολλαπλές συσκευές FortiWeb

– Εξάγει το αναγνωριστικό χρήστη του διαχειριστή, το email και τον κατακερματισμένο κωδικό πρόσβασης χρησιμοποιώντας τη διεπαφή συνομιλίας.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
