CVE-2026-42231
n8n: تلوث النموذج الأولي في محلل جسم خطاف الويب XML يؤدي إلى تنفيذ التعليمات البرمجية عن بُعد
- تم النشر
- 04/05/2026
- محدث
- 05/05/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 26/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 56.2%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
n8n هي منصة أتمتة سير عمل مفتوحة المصدر. قبل الإصدارات 1.123.32 و2.17.4 و2.18.1، كان هناك خلل في مكتبة xml2js المستخدمة لتحليل نصوص طلبات XML في معالج webhook الخاص بـ n8n، مما سمح بتلوث النموذج الأولي (prototype pollution) عبر حمولة XML مصممة بعناية. يمكن لمستخدم مصادق لديه صلاحية إنشاء أو تعديل سير العمل استغلال هذا الخلل لتلويث النموذج الأولي لكائنات JavaScript، ومن خلال ربط هذا التلوث بعمليات SSH الخاصة بعقدة Git، تحقيق تنفيذ تعليمات برمجية عن بُعد على مضيف n8n. تم إصلاح هذه المشكلة في الإصدارات 1.123.32 و2.17.4 و2.18.1.
المصادر
1- CVE-2026-42231استغلال
إثبات مفهوم لاستغلال CVE-2026-42231، وهي ثغرة حرجة في تلوث النماذج الأولية (prototype pollution) في خطافات الويب XML الخاصة بـ n8n تؤدي إلى تنفيذ التعليمات البرمجية عن بُعد. يتضمن مختبر Docker، ونص Python للاستغلال، وأداة تحقق بلغة Node.js.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.