
CVE-2026-21858

ثغرة تنفيذ تعليمات برمجية عن بُعد حرجة دون مصادقة في منصة مفتوحة المصدر لأتمتة سير العمل.
CVE-2026-21858، المعروفة باسم “Ni8mare”، هي ثغرة حرجة اكتُشفت في n8n — منصة شهيرة لبناء أتمتة سير العمل (مثل أتمتة استدعاءات API، والتكاملات، وموصلات SaaS).
تتيح للمهاجمين عن بُعد دون مصادقة التفاعل مع نقاط نهاية webhook/النماذج غير المُتحقَّق منها بشكل صحيح، والحصول على وصول غير مصرح به إلى الملفات والموارد الداخلية للخادم.
يمكن أن يؤدي الاستغلال الناجح إلى تنفيذ تعليمات برمجية عن بُعد (RCE) بشكل كامل والسيطرة الكاملة على المثيل.
تمثل هذه أقصى درجة خطورة ممكنة لثغرة تنفيذ تعليمات برمجية عن بُعد.
تؤثر الثغرة على منصة n8n مفتوحة المصدر:
= 1.65.0 و < 1.121.0
id="vsurvey1"
جميع المثيلات المستضافة ذاتيًا التي تعمل بإصدارات أقدم من 1.121.0 معرضة للخطر.
يمكن للمهاجم الذي يستغل هذه الثغرة:
المثيلات المعرَّضة على الإنترنت العام معرضة للخطر بشكل خاص.
هذه الثغرة:
تشير الأدلة من فحص الإنترنت إلى أن عشرات الآلاف من المثيلات المكشوفة المحتملة لا تزال قابلة للوصول عبر الإنترنت.
راقب ما يلي:
حدّث n8n إلى الإصدار 1.121.0 أو أحدث — يتضمن هذا الإصدار الإصلاح لـ CVE-2026-21858.
أثناء التحديث، قلل من التعرض:
إذا كنت تشغّل n8n **في أي مكان — خاصة المثيلات المستضافة ذاتيًا والمواجهة للإنترنت — فقم بالتصحيح **إلى الإصدار 1.121.0 أو أعلى فورًا. خطر الاختراق الكامل للنظام مرتفع، والاستغلال الآلي ممكن نظرًا للتفاصيل العامة لهذه المشكلة.
| المقياس | التفاصيل |
|---|
| درجة CVSS (v3.1) | 10.0 — حرجة |
| ناقل الهجوم | شبكة |
| الصلاحيات المطلوبة | لا شيء |
| المصادقة المطلوبة | ❌ لا شيء |
| تفاعل المستخدم | ❌ لا شيء |
| تأثير السرية | عالي |
| تأثير السلامة | عالي |
| تأثير التوفر | لا شيء |
| الحقل | القيمة |
|---|
| معرف CVE | CVE-2026-21858 |
| اللقب | Ni8mare |
| المنتج | n8n Workflow Automation |
| الخطورة | حرجة (CVSS 10.0) |
| النوع | تنفيذ تعليمات برمجية عن بُعد دون مصادقة |
| المصادقة المطلوبة | لا |
| الإصدار المُصحَّح | ≥ 1.121.0 |