CVE-2025-68613
n8n عرضة لثغرة تنفيذ التعليمات البرمجية عن بُعد عبر حقن التعبيرات
- تم النشر
- 19/12/2025
- محدث
- 12/03/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 11/03/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:Hمرتفع · الثلاثين يومًا القادمة
- المئوية
- 99.9%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
CISA معروف باستغلاله
يظهر CVE هذا في كتالوج الثغرات الأمنية المعروفة بـ CISA.
ملخص
n8n هي منصة أتمتة سير عمل مفتوحة المصدر. تحتوي الإصدارات بدءًا من 0.211.0 وحتى ما قبل 1.120.4 و1.121.1 و1.122.0 على ثغرة حرجة لتنفيذ التعليمات البرمجية عن بُعد (RCE) في نظام تقييم تعبيرات سير العمل. في ظل ظروف معينة، قد يتم تقييم التعبيرات المقدَّمة من المستخدمين المُصادَق عليهم أثناء تكوين سير العمل في سياق تنفيذ غير معزول بشكل كافٍ عن بيئة التشغيل الأساسية. قد يستغل المهاجم المُصادَق عليه هذا السلوك لتنفيذ تعليمات برمجية عشوائية بصلاحيات عملية n8n. قد يؤدي الاستغلال الناجح إلى اختراق كامل للمثيل المتأثر، بما في ذلك الوصول غير المصرح به إلى البيانات الحساسة، وتعديل سير العمل، وتنفيذ عمليات على مستوى النظام. تم إصلاح هذه المشكلة في الإصدارات 1.120.4 و1.121.1 و1.122.0. يُنصح المستخدمون بشدة بالترقية إلى إصدار مصحح، والذي يقدّم ضمانات إضافية لتقييد تقييم التعبيرات. إذا لم يكن من الممكن الترقية فورًا، فيجب على المسؤولين النظر في التخفيفات المؤقتة التالية: تقييد صلاحيات إنشاء سير العمل وتحريره على المستخدمين الموثوقين بالكامل فقط؛ و/أو نشر n8n في بيئة محصَّنة بصلاحيات نظام تشغيل مقيدة ووصول شبكة محدود لتقليل تأثير الاستغلال المحتمل. لا تقضي هذه الحلول البديلة على المخاطر بشكل كامل ويجب استخدامها فقط كإجراءات قصيرة الأجل.
المصادر
40- n8n-RCE-CVE-2025-68613استغلال
n8n RCE (CVE-2025-68613)
CVE-2025-68613 (n8n) تحليل ثغرة RCE حرجة + توصيات دفاعية (التحقق من التصحيح، أفكار الكشف، ونصائح التعزيز)
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.