
CVE-2026-25049
تسمح هذه الثغرة بـوصول غير مصرح به إلى بيانات الإعدادات الداخلية عبر نقطة نهاية REST API في بعض عمليات نشر n8n.
في التكوينات المعرضة للخطر، تكون نقطة النهاية التالية متاحة دون مصادقة:
GET /rest/settings
public)يجب عادةً أن تكون نقطة النهاية هذه مقيدة بالمستخدمين المصادَق عليهم، لكن الإعدادات الخاطئة أو الإصدارات المعرضة للخطر قد تعرضها للعامة.
على الرغم من أنها لا تؤدي مباشرة إلى اختراق كامل للنظام، إلا أن هذه الثغرة يمكن أن:
💡 حتى كشف المعلومات المحدود يمكن أن يضعف بشكل كبير الوضع الأمني العام.
n8n v1.123.5⚠️ تحقق دائمًا من النشرات الرسمية وسجلات التغييرات.
للتحقق من الثغرة:
أرسل طلبًا إلى:
/rest/settings
لاحظ سلوك الاستجابة.
401 Unauthorized200 OKلتأمين مثيل n8n الخاص بك:
5678 (VPN، جدار الحماية، قائمة عناوين IP المسموح بها)| العامل | التقييم |
|---|---|
| تعقيد الهجوم | منخفض |
| الصلاحيات المطلوبة | لا شيء |
| تفاعل المستخدم | لا شيء |
| نطاق التأثير |
⚠️ هذا المشروع مخصص لأغراض تعليمية ولاختبار الاختراق المصرح به فقط. لا تختبر أو تفحص الأنظمة دون إذن صريح.
إذا وجدت هذا مفيدًا:
| جزئي (تسريب معلومات) |
| قابلية الاستغلال | عالية (إذا كانت مكشوفة) |