Betroffen ist die Open-Source-Plattform zur Workflow-Automatisierung n8n. Bestimmte formularbasierte Workflows verarbeiten Eingaben so, dass ein Angreifer auf Dateien des zugrunde liegenden Servers zugreifen kann. Ist ein solcher Workflow vorhanden und erreichbar, genügt ein Zugriff aus der Ferne ohne Anmeldung: Der Angreifer kann Dateien auslesen, die eigentlich nicht für ihn bestimmt sind, und dadurch vertrauliche Informationen aus dem System abgreifen. Wie schwer die Folgen ausfallen, hängt von der konkreten Installation ab – je nachdem, welche Dateien auf dem Server liegen und wie die Workflows genutzt werden. Da in Automatisierungsplattformen typischerweise Zugangsdaten, Schlüssel und Konfigurationsdateien für angebundene Dienste hinterlegt sind, können ausgelesene Inhalte einem Angreifer als Ausgangspunkt für weitergehende Angriffe auf verbundene Systeme dienen. Der Hersteller hat den Fehler in einer neueren Programmversion behoben.
CVE-2026-21858
10
CRITICAL
CVSS Basis-Score
Beschreibung