پلتفرم محبوب اتوماسیون گردش کار n8n با یک نقص امنیتی جدی در نسخههای Enterprise خود روبرو شده که به مهاجمها اجازه میدهد با سوءاستفاده از مکانیزم «تبادل توکن» (Token Exchange)، به حساب کاربران دیگر نفوذ کنند — و این کار بدون نیاز به رمز عبور قربانی انجام میشود. این آسیبپذیری با شناسه CVE-2026-59208 ثبت شده و امتیاز ۷.۶ از ۱۰ در مقیاس CVSS 4.0 (سطح بالا) را از آن خود کرده است.
مکانیزم حمله: وقتی دو صادرکننده، یک حساب را هدف میگیرند
ریشه مسئله در نحوه پیادهسازی استاندارد RFC 8693 برای تبادل توکن در نسخههای Enterprise n8n نهفته است. این قابلیت برای شریکهای OEM طراحی شده تا کاربران بدون نمایش صفحه ورود دوم، به سیستم دسترسی پیدا کنند. فرآیند به این صورت است:
- شریک یک JWT کوتاهمدت با کلید خصوصی خود امضا میکند.
- n8n توکن را با کلیدهای عمومی پیکربندی شده در متغیر محیطی
N8N_TOKEN_EXCHANGE_TRUSTED_KEYSتأیید میکند. - سپس ادعاهای (Claims) توکن با یک حساب کاربری محلی تطبیق داده میشود.
نقطه ضعف: n8n تنها بر اساس ادعای sub (Subject) کاربر را شناسایی میکرد و ادعای iss (Issuer) را نادیده میگرفت. در حالی که طبق RFC 7519، شناسه یک کاربر باید جفت iss + sub باشد، زیرا sub تنها در محدوده صادرکننده منحصر به فرد تضمین شده است.
نتیجه؟ یک توکن معتبر از صادرکننده A که حاوی sub ای باشد که متعلق به کاربری در صادرکننده B است، مهاجم را مستقیماً به عنوان آن کاربر در n8n لاگین میکند.
دامنه تأثیر: محدود اما هدفمند
خوشبختانه سطح تعرض محدود است. این آسیبپذیری تنها در شرایط زیر قابل استثمار است:
- نسخه Enterprise n8n در حال اجرا باشد.
- قابلیت تبادل توکن فعال باشد (هنوز با برچسب Preview منتشر شده).
- پیکربندی به حداقل دو صادرکننده توکن خارجی اعتماد کند.
این سناریو بیشتر در استقرارهای OEM رخ میدهد که در آنها مدیریت هویت بین چندین صادرکننده رایج است. n8n تأکید کرده که هیچ بخش دیگری از پلتفرم تحت تأثیر این باگ نیست.
ارزیابی شدت و اولویت پچ کردن
| منبع | امتیاز و نسخه | برچسبها |
|---|---|---|
| GitHub (CNA) | ۷.۶ / CVSS 4.0 (High) | Attack Requirements: Present |
| NVD | ۶.۸ / CVSS 3.1 (Medium) | CWE-287, CWE-346 |
| CISA (SSVC) | استفاده در طبیعت: None | ارزیابی ۱۳ ژوئیه |
تفاوت امتیازدهی بین CVSS 3.1 و 4.0 ناشی از مدلسازی جدیدتر «نیازمندیهای حمله» در نسخه ۴ است. با این حال، The Hacker News در جستجوهای ۱۶ ژوئیه هیچ اثباتفاهیم (PoC) عمومی یافت نشد، اما وجود آسیبپذینی پیشین CVE-2026-54305 (دسترسی به توکنهای OAuth کاربران دیگر) دو هفته قبل، نشاندهنده سطح حمله حساس در ماژول Enterprise است.
راهکارهای مقابله و ارتقا
راهحل کامل: بهروزرسانی فوری
نسخههای پچ شده:
- ۲.۲۷.۴ (شاخه LTS)
- ۲.۲۸.۱ و بالاتر
در تاریخ ۱۶ ژوئیه، بسته npm نسخه ۲.۳۰.۶ را بر روی تگهای latest و stable منتشر کرده بود. n8n ادعا میکند هر هفته یک نسخه فرعی جدید منتشر میکند؛ بنابراین جدیدترین نسخه پایدار سازگار با استقرار خود را نصب کنید.
راهکارهای موقت (در صورت عدم امکان پچ فوری)
- متغیر
N8N_TOKEN_EXCHANGE_TRUSTED_KEYSرا بررسی کنید و فقط یک کلید صادرکننده نگه دارید. - یا به طور کامل قابلیت تبادل توکن را با غیرفعال کردن پرچم Preview خاموش کنید.
نکته: n8n در مشاوره خود این راهکارها را «اقدامات کوتاهمدت» خوانده که «به طور کامل ریسک را برطرف نمیکنند» — عبارت بویلرپلیتی که در حداقل سه مشاوره قبلی (از جمله حزیران) تکرار شده است.
نتیجهگیری: مدیریت هویت در محیطهای چندصادرکننده
این رخنه بار دیگر اهمیت اعتبارسنجی کامل جفت iss/sub در سیستمهای احراز هویت فدرالشده را به اثبات میرساند. سازمانهایی که n8n را به عنوان موتور اتوماسیون در چیدمانهای OEM یا Multi-tenant مستقر کردهاند، باید بلافاصله:
- لیست صادرکنندگان مورد اعتماد را بررسی کنند.
- به آخرین نسخه پچ شده ارتقا دهند.
- لاگهای ورود را برای تلاشهای تبادل توکن مشکوک رصد کنند.
گزارش اولیه توسط محقق امنیتی bearsyankees (مرتبط با Strix، سازنده عامل تست نفوذ مبتنی بر هوش مصنوعی) ارائه شده که نشاندهنده نقش رو به رشد AI در کشف باگهای منطقی پیچیده است.





