دو آسیبپذیری حیاتی در پلتفرم اتوماسیون گردش کار n8n کشف شد که میتواند به مهاجمان اجازه دهد کنترل کامل نمونههای آسیبپذیر را به دست گیرند، به دادههای حساس دسترسی یابند و کدهای دلخواه را بر روی سرور اجرا کنند. این آسیبپذیریها که با شناسههای CVE-2026-1470 و CVE-2026-0863 ثبت شدهاند، توسط محققان شرکت JFrog کشف شدند. CVE-2026-1470 با امتیاز بحرانی ۹.۹ از ۱۰ ارزیابی شده و به دلیل اجرای کد دلخواه در نود اصلی n8n، امکان کنترل کامل بر نمونه را فراهم میکند. این آسیبپذیری ناشی از فرار از محیط ایمن AST در جاوااسکریپت است، در حالی که CVE-2026-0863 مربوط به فرار از محیط ایمن AST در پایتون است که از طریق ترکیب رفتارهای خاص زبان، دسترسی به دستورات سیستمعامل را ممکن میسازد.
پلتفرم n8n با بیش از ۲۰۰ هزار دانلود هفتگی در npm، یک ابزار متنباز برای اتوماسیون گردش کار است که کاربران را قادر میسازد برنامهها و سرویسها را به یکدیگر متصل کنند. هر دو آسیبپذیری در نسخههای جدید رفع شدهاند، اما تنها نسخههای خودمیزبان (self-hosted) در معرض خطر هستند. محققان هشدار دادهاند که با وجود نیاز به احراز هویت، کاربران غیرمدیر نیز میتوانند از این نقصها برای دستیابی به کنترل سطح زیرساخت سوءاستفاده کنند. آمار نشان میدهد که از ۶۰ هزار نمونه آسیبپذیر در اوایل ماه جاری، هنوز ۳۹٬۹۰۰ نمونه در معرض خطر باقی ماندهاند که نشاندهنده سرعت پایین بهروزرسانی توسط کاربران است.
کلمات کلیدی : آسیبپذیری n8n, اتوماسیون گردش کار, CVE-2026-1470, اجرای کد دلخواه, فرار از محیط ایمن, بهروزرسانی امنیتی

نظر شما چیست؟
خوشحال میشویم نظر شما را بدانیم. نظری بنویسید.