Research-CVE-2026-21858 — تحليل تقني وإثبات مفهوم لـ CVE-2026-21858، وهو تجاوز للمصادقة وتنفيذ تعليمات برمجية عن بُعد (RCE) في n8n، مع توضيح لثغرة قراءة الملفات المحلية (LFI)، وتزوير الجلسات، والاختراق الكامل للنظام. | Kitploit
تحليل تقني وإثبات مفهوم لـ CVE-2026-21858، وهو تجاوز للمصادقة وتنفيذ تعليمات برمجية عن بُعد (RCE) في n8n، مع توضيح لثغرة قراءة الملفات المحلية (LFI)، وتزوير الجلسات، والاختراق الكامل للنظام.
وصف الثغرة الأمنية
تسمح هذه الثغرة الحرجة للمهاجمين غير المصادق عليهم عن بُعد بالوصول غير المصرح به إلى ملفات الخادم عبر سير العمل القائم على النماذج. يكشف تضمين الملفات المحلية (LFI) هذا عن بيانات حساسة ويوفر موطئ قدم لاختراق أعمق للنظام.
التحليل الفني
السبب الجذري لـ CVE-2026-21858 يكمن في الآلية التي يستخدمها n8n لمعالجة webhooks والبيانات المرفوعة.
آلية الفشل
معالجة نوع المحتوى: عند استلام طلب HTTP، يقوم n8n بتحليل المحتوى بناءً على ترويسة Content-Type لتحديد كيفية معالجة البيانات.
فجوة التحقق: تفشل بعض وظائف معالجة الملفات داخل سير العمل في التحقق بشكل كافٍ من Content-Type قبل معالجة بيانات الملف.
التلاعب بالمتغيرات: يسمح هذا الإغفال للمهاجم بالتحكم في المتغير الذي يحتوي على معلومات الملف وتحديد مسارات عشوائية على النظام، مما يحوّل وظيفة الرفع فعليًا إلى آلية قراءة ملفات محلية غير مصرح بها.
المنطق المعرض للخطر: في التدفق الطبيعي، يستخدم n8n مكتبة Formidable لتحليل تحميلات multipart/form-data بأمان إلى مسارات مؤقتة عشوائية. ومع ذلك، إذا غيّر المهاجم Content-Type إلى application/json، يستخدم n8n محللًا مختلفًا (parseBody()) يملأ مباشرة req.body.files بقيم يتحكم فيها المستخدم، بما في ذلك مسارات ملفات عشوائية.
الكود المصدري المتأثر: يقع الخلل الحرج في packages\nodes-base\nodes\Form\utils\utils.ts.
سلسلة الاستغلال
أظهر الباحثون سلسلة استغلال عملية تؤدي إلى السيطرة الكاملة على النظام:
الوصول إلى قاعدة البيانات: قراءة ملف قاعدة بيانات n8n مباشرة لاستخراج معرّفات المسؤولين وعناوين البريد الإلكتروني وكلمات المرور المشفرة.
استخراج مفاتيح التشفير: قراءة ملفات التكوين للحصول على مفاتيح تشفير النظام.
تزوير الجلسات: تزوير جلسات تسجيل دخول إدارية باستخدام ملفات تعريف ارتباط (cookies) مزورة.
تنفيذ التعليمات البرمجية عن بُعد (RCE): بمجرد الحصول على وصول إداري، يمكن للمهاجم إنشاء سير عمل جديد لتنفيذ أوامر عشوائية على الخادم المضيف.
الاختراق الكامل: يؤدي الوصول الكامل إلى كشف جميع مفاتيح API المخزنة ورموز OAuth واتصالات قواعد البيانات وبيانات اعتماد الخدمات السحابية.
إثبات المفهوم (PoC)
نقطة الهدف: يستهدف الاستغلال عادةً نقاط نهاية مثل /form/vulnerable-form.
النتائج: يُظهر التنفيذ الناجح القدرة على قراءة ملفات النظام مثل /etc/passwd، مما يؤكد وجود الثغرة.