Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

الخلاصاتاتصالالخصوصية© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-21858 — بيئة PoC قائمة على Docker ونص استغلال لـ CVE-2026-21858، وهي ثغرة قراءة ملفات عشوائية وتنفيذ أوامر عن بُعد (RCE) في n8n 1.120.4، توفر استخراج الأسرار وصدفة تفاعلية. | Kitploit
أدوات/GitHubGitHub/yym8538/cve-2026-21858
أمن الحاوياتتحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبالمحاكاة الافتراضية للأماناختبار الاختراقالفريق الأحمرأداة الوصول عن بعد
GitHubyym8538/cve-2026-21858

CVE-2026-21858

بيئة PoC قائمة على Docker ونص استغلال لـ CVE-2026-21858، وهي ثغرة قراءة ملفات عشوائية وتنفيذ أوامر عن بُعد (RCE) في n8n 1.120.4، توفر استخراج الأسرار وصدفة تفاعلية.

14منذ شهر واحدلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودع

CVE-2026-21858 RCE

بيئة PoC لـ n8n 1.120.4 مع سير عمل Form Trigger ونص استغلال.

المتطلبات

  • Docker (Docker Desktop على Windows)
  • Python 3.x (جانب الهجوم)

الملفات

  • Dockerfile — بناء بيئة n8n القابلة للاستغلال
  • run.bat — تشغيل الحاوية (Windows)
  • workflow.txt — سير عمل n8n (يتضمن Form Trigger)
  • poc.py — نص PoC
  • requirements.txt — تبعيات PoC

إعداد البيئة

  1. بناء صورة Docker
docker build -t n8n-vuln:1.120.4 .
  1. تشغيل البيئة (Windows)
run.bat
  1. إعداد n8n
  1. افتح n8n في المتصفح
  2. سجّل الدخول باسم admin
  3. أنشئ سير عمل جديد
  4. الصق workflow.txt
  5. فعّل سير العمل
  6. انسخ Form Trigger URL

إثبات المفهوم (PoC)

  1. تثبيت التبعيات (جانب الهجوم)
pip3 install -r requirements.txt
  1. تشغيل الاستغلال
python3 poc.py
  • الصق Form Trigger URL عند المطالبة.

النتيجة المتوقعة

  • يستخرج PoC أصول n8n الحساسة (مثل FINAL_SECRET_KEY، معرّفات المسؤول) من الهدف.
  • يتم توفير موجه صدفة تفاعلي (n8n-shell>).
  • تشغيل أمر (مثل id) يعيد المخرجات من البيئة الهدف (RCE).

نموذج المخرجات

[+] Success: SECRET_KEY = "..."
[+] Success: admin_id = "..."
[+] Success: admin_hash = "..."

=== n8n Shell Ready ===
n8n-shell> id

[!] 'id' Result:
------------------------------
uid=1000(n8n) gid=1000(n8n) groups=1000(n8n)
------------------------------

رؤى EQST

ننشر تحليلاً لـ CVE والبرمجيات الخبيثة مرة واحدة شهرياً. إذا كنت مهتماً، يرجى متابعة الروابط أدناه للاطلاع على منشوراتنا.

  • KR : https://www.skshieldus.com/security-insights/reports/n8n_arbitrary_file_read_vulnerability_cve_2026_21858
  • EN : https://www.skshieldus.com/en/report?tab=eqst
تنزيل الأداة