
إثبات المفهوم: CVE-2026-21858 هي ثغرة في n8n تتيح للمهاجمين عن بُعد غير الموثّقين الوصول إلى ملفات حساسة.
أداة بحث أمني لاكتشاف CVE-2026-21858، وهي ثغرة تنفيذ أكواد عن بُعد خطيرة في منصة n8n لأتمتة سير العمل.
توجد ثغرة خطيرة في إصدارات n8n من 1.65.0 إلى 1.120.x تسمح للمهاجمين عن بُعد غير المصادق عليهم بتنفيذ أكواد عشوائية على الخادم الأساسي. يتم استغلال الثغرة من خلال سير عمل قائم على النماذج مُعد خصيصًا، مما يتيح الوصول غير المصرح به إلى نظام الملفات وتنفيذ الأوامر.
| نطاق الإصدار | الحالة |
|---|---|
| < 1.65.0 | غير متأثر |
| 1.65.0 - 1.120.x | معرض للخطر |
| >= 1.121.0 | تم التصحيح |
ينشأ الثغرة من التحقق غير الكافي من المدخلات في محرك تنفيذ سير العمل القائم على النماذج. عند معالجة البيانات المقدمة من المستخدم من خلال مشغلات النماذج، يفشل n8n في تعقيم معلمات الإدخال بشكل صحيح قبل تمريرها إلى سياقات التنفيذ الداخلية.
| الحزمة | الحد الأدنى للإصدار | الغرض |
|---|---|---|
| requests | 2.31.0 | معالجة طلبات HTTP |
| urllib3 | 2.0.0 | إدارة عناوين URL والاتصالات |
| packaging | 23.0 | منطق مقارنة الإصدارات |
uv هو مثبت حزم Python سريع ومحلل للتبعيات.
# استنساخ المستودع
git clone https://github.com/sh4den/CVE-2026-21858.git
cd CVE-2026-21858
# تثبيت التبعيات وإنشاء بيئة افتراضية
uv sync
# تشغيل الأداة
uv run python main.py -u https://target.example.com
# استنساخ المستودع
git clone https://github.com/sh4den/CVE-2026-21858.git
cd CVE-2026-21858
# إنشاء بيئة افتراضية (موصى به)
python3 -m venv venv
source venv/bin/activate # Linux/macOS
# أو
.\venv\Scripts\activate # Windows
# تثبيت التبعيات
pip install requests>=2.31.0 urllib3>=2.0.0 packaging>=23.0
# تشغيل الأداة
python main.py -u https://target.example.com
# تأكد من تثبيت Python 3.12+
python3 --version
# تثبيت الحزم المطلوبة
pip install requests urllib3 packaging
# التنزيل والتشغيل
curl -O https://raw.githubusercontent.com/sh4den/CVE-2026-21858/main/main.py
python3 main.py -u https://target.example.com
الاستخدام:
python main.py -u <target_url> فحص هدف واحد
python main.py -l <targets_file> فحص أهداف متعددة من ملف
الوسائط:
-u عنوان URL هدف واحد
-l مسار ملف يحتوي على عناوين URL للأهداف (هدف واحد في كل سطر)
اختبار مثيل n8n واحد للثغرة:
python main.py -u https://n8n.example.com
python main.py -u http://192.168.1.100:5678
فحص أهداف متعددة من ملف:
python main.py -l targets.txt
تنسيق ملف الأهداف (targets.txt):
https://n8n.company-a.com
https://n8n.company-b.com:5678
http://10.0.0.50:5678
n8n.company-c.com
192.168.1.100:5678
ملاحظات:
https:// افتراضيًاتستخدم الأداة الكشف السلبي للإصدار من خلال الخطوات التالية:
/signinn8n:config:sentry في HTML[email protected]GET /signin HTTP/1.1
Host: target.example.com
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36
Accept: text/html,application/xhtml+xml,application/xml;q=0.9
Accept-Language: en-US,en;q=0.5
Connection: close
ترقية n8n: التحديث إلى الإصدار 1.121.0 أو أحدث فورًا
# باستخدام npm
npm update -g n8n
# باستخدام Docker
docker pull n8nio/n8n:latest
عزل الشبكة: تقييد الوصول إلى مثيلات n8n
تدقيق سير العمل: مراجعة جميع سير العمل الحالي
# التحقق من إصدار n8n بعد التحديث
n8n --version
# أو التحقق عبر هذه الأداة
python main.py -u https://your-n8n-instance.com
# متوقع: [SAFE] ... Version: 1.121.0+ (غير معرض للخطر)
مراجعة سجلات n8n وسجلات خادم الويب بحثًا عن الأنماط التالية:
هام: اقرأ قبل الاستخدام
يتم توفير هذه الأداة حصريًا من أجل:
الاستخدامات المحظورة:
المسؤولية: لا يتحمل المؤلفون والمساهمون أي مسؤولية عن سوء استخدام هذا البرنامج. يتحمل المستخدمون وحدهم مسؤولية ضمان الامتثال لجميع القوانين المعمول بها والحصول على التفويض المناسب قبل إجراء أي اختبار أمني.
إشعار قانوني: الوصول غير المصرح به إلى أنظمة الكمبيوتر هو جريمة جنائية في معظم الولايات القضائية، بما في ذلك على سبيل المثال لا الحصر انتهاكات قانون الاحتيال وإساءة استخدام الكمبيوتر (CFAA) في الولايات المتحدة، وقانون إساءة استخدام الكمبيوتر في المملكة المتحدة، والتشريعات المماثلة في جميع أنحاء العالم.
| الإصدار | التاريخ | التغييرات |
|---|---|---|
| 1.0.0 | 2026-01-20 | الإصدار الأولي |
يتم توفير هذا المشروع كما هو لأغراض البحث الأمني المصرح بها فقط. لا يتم تقديم أي ضمان، صريح أو ضمني. استخدم على مسؤوليتك الخاصة ووفقًا للقوانين المعمول بها.
| الحقل | القيمة |
|---|
| معرف CVE | CVE-2026-21858 |
| درجة CVSS v3.1 | 10.0 (حرجة) |
| ناقل CVSS | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H |
| تصنيف CWE | CWE-94: التحكم غير السليم في توليد الأكواد |
| البائع | n8n GmbH |
| المنتج | n8n أتمتة سير العمل |
| تاريخ الإفصاح | يناير 2026 |
| التصحيح متاح | نعم (v1.121.0+) |
| المؤشر | اللون | الوصف |
|---|
[VULNERABLE] | أخضر | الهدف يعمل بإصدار n8n معرض للخطر (1.65.0 - 1.120.x) |
[SAFE] | أزرق | الهدف يعمل بإصدار مصحح (>= 1.121.0 أو < 1.65.0) |
[WARNING] | أصفر | تم اكتشاف مثيل n8n لكن فشل استخراج الإصدار |
[ERROR] | أحمر | فشل الاتصال، مهلة زمنية، أو هدف ليس n8n |
| الإجراء | الأولوية | الوصف |
|---|
| إدارة التصحيحات | حرجة | إنشاء إجراءات تحديث آلية لـ n8n |
| التحكم في الوصول | عالية | تنفيذ المصادقة لجميع نقاط نهاية n8n |
| تجزئة الشبكة | عالية | عزل n8n عن الشبكات العامة |
| المراقبة | متوسطة | نشر التسجيل والتنبيه لنشاط n8n |
| مبدأ الامتياز الأدنى | متوسطة | تشغيل n8n بأقل الصلاحيات المطلوبة |
| النسخ الاحتياطي | متوسطة | الحفاظ على نسخ احتياطية منتظمة لإعدادات سير العمل |