⭕️ آسیبپذیری با شناسه CVE-2026-33696 در n8n گزارش شده که از نوع *Prototype Pollution* و منجر به RCE هست.
این ضعف به یک کاربر با دسترسی ایجاد/ویرایش workflow اجازه میده از طریق ورودیهای خاص، کنترل اجرای کد روی سرور n8n رو به دست بگیره.
شدت این آسیبپذیری بسیار بالاست و CVSS حدود 9.4 (Critical) هست.
سناریو حمله اینطوره که مهاجم دسترسی محدود به n8n داره پس workflow مخرب میسازه و از Prototype Pollution استفاده میکنه در نهایت به اجرای کد روی سرور میرسه.
نکته مهم:
چون n8n معمولاً به APIها، دیتابیسها و سرویسهای مختلف وصل هست، این حمله میتونه منجر به دسترسی گسترده به کل زیرساخت بشه.
اقدامات قابل انجام:
اینکه Patch فوری لازمه،
دسترسی ساخت/ویرایش workflow رو محدود کنید،
و اگر مشکوک هستید credentialهای ذخیرهشده در n8n رو rotate کنید.
@securation
Post #1916
6.07K
- ❤ 1