محققان امنیت سایبری دو آسیبپذیری جدید در پلتفرم اتوماسیون گردش کار n8n را افشا کردند که یکی از آنها میتواند منجر به اجرای کد از راه دور شود. این نقصهای امنیتی که توسط تیم تحقیقاتی امنیتی JFrog کشف شدند، شامل CVE-2026-1470 با امتیاز ۹.۹ و CVE-2026-0863 با امتیاز ۸.۵ هستند. هر دو آسیبپذیری از نوع تزریق eval هستند که به کاربران احراز هویت شده اجازه میدهند محدودیتهای sandbox را دور بزنند و کدهای JavaScript یا Python دلخواه را اجرا کنند.
بهرهبرداری موفق از این آسیبپذیریها میتواند به مهاجم اجازه دهد کنترل کامل یک نمونه n8n را به دست گیرد، که با توجه به دسترسی این پلتفرم به ابزارها و دادههای حیاتی سازمانی از جمله APIهای مدلهای زبانی بزرگ، دادههای فروش و سیستمهای مدیریت هویت، خطری جدی محسوب میشود. JFrog هشدار داد که این آسیبپذیریها به مهاجمان “کلید اصلی” برای نفوذ به کل سازمان را میدهند. کاربران توصیه میشوند فوراً به نسخههای ۱.۱۲۳.۱۷، ۲.۴.۵ یا ۲.۵.۱ برای CVE-2026-1470 و نسخههای ۱.۱۲۳.۱۴، ۲.۳.۵ یا ۲.۴.۲ برای CVE-2026-0863 بهروزرسانی کنند.
کلمات کلیدی : آسیبپذیری n8n, اجرای کد از راه دور, تزریق eval, امنیت سایبری, sandbox bypass, بهروزرسانی امنیتی

نظر شما چیست؟
خوشحال میشویم نظر شما را بدانیم. نظری بنویسید.