پلتفرم محبوب اتوماسیون گردش کار n8n با یک نقص امنیتی جدی در نسخه‌های Enterprise خود روبرو شده که به مهاجم‌ها اجازه می‌دهد با سوءاستفاده از مکانیزم «تبادل توکن» (Token Exchange)، به حساب کاربران دیگر نفوذ کنند — و این کار بدون نیاز به رمز عبور قربانی انجام می‌شود. این آسیب‌پذیری با شناسه CVE-2026-59208 ثبت شده و امتیاز ۷.۶ از ۱۰ در مقیاس CVSS 4.0 (سطح بالا) را از آن خود کرده است.

مکانیزم حمله: وقتی دو صادرکننده، یک حساب را هدف می‌گیرند

ریشه مسئله در نحوه پیاده‌سازی استاندارد RFC 8693 برای تبادل توکن در نسخه‌های Enterprise n8n نهفته است. این قابلیت برای شریک‌های OEM طراحی شده تا کاربران بدون نمایش صفحه ورود دوم، به سیستم دسترسی پیدا کنند. فرآیند به این صورت است:

  • شریک یک JWT کوتاه‌مدت با کلید خصوصی خود امضا می‌کند.
  • n8n توکن را با کلیدهای عمومی پیکربندی شده در متغیر محیطی N8N_TOKEN_EXCHANGE_TRUSTED_KEYS تأیید می‌کند.
  • سپس ادعاهای (Claims) توکن با یک حساب کاربری محلی تطبیق داده می‌شود.

نقطه ضعف: n8n تنها بر اساس ادعای sub (Subject) کاربر را شناسایی می‌کرد و ادعای iss (Issuer) را نادیده می‌گرفت. در حالی که طبق RFC 7519، شناسه یک کاربر باید جفت iss + sub باشد، زیرا sub تنها در محدوده صادرکننده منحصر به فرد تضمین شده است.

نتیجه؟ یک توکن معتبر از صادرکننده A که حاوی sub ای باشد که متعلق به کاربری در صادرکننده B است، مهاجم را مستقیماً به عنوان آن کاربر در n8n لاگین می‌کند.

نمودار فنی نحوه سوءاستفاده از تبادل توکن در n8n

دامنه تأثیر: محدود اما هدفمند

خوشبختانه سطح تعرض محدود است. این آسیب‌پذیری تنها در شرایط زیر قابل استثمار است:

  • نسخه Enterprise n8n در حال اجرا باشد.
  • قابلیت تبادل توکن فعال باشد (هنوز با برچسب Preview منتشر شده).
  • پیکربندی به حداقل دو صادرکننده توکن خارجی اعتماد کند.

این سناریو بیشتر در استقرارهای OEM رخ می‌دهد که در آن‌ها مدیریت هویت بین چندین صادرکننده رایج است. n8n تأکید کرده که هیچ بخش دیگری از پلتفرم تحت تأثیر این باگ نیست.

ارزیابی شدت و اولویت پچ کردن

منبع امتیاز و نسخه برچسب‌ها
GitHub (CNA) ۷.۶ / CVSS 4.0 (High) Attack Requirements: Present
NVD ۶.۸ / CVSS 3.1 (Medium) CWE-287, CWE-346
CISA (SSVC) استفاده در طبیعت: None ارزیابی ۱۳ ژوئیه

تفاوت امتیازدهی بین CVSS 3.1 و 4.0 ناشی از مدل‌سازی جدیدتر «نیازمندی‌های حمله» در نسخه ۴ است. با این حال، The Hacker News در جستجوهای ۱۶ ژوئیه هیچ اثبات‌فاهیم (PoC) عمومی یافت نشد، اما وجود آسیب‌پذینی پیشین CVE-2026-54305 (دسترسی به توکن‌های OAuth کاربران دیگر) دو هفته قبل، نشان‌دهنده سطح حمله حساس در ماژول Enterprise است.

راهکارهای مقابله و ارتقا

راه‌حل کامل: به‌روزرسانی فوری

نسخه‌های پچ شده:

  • ۲.۲۷.۴ (شاخه LTS)
  • ۲.۲۸.۱ و بالاتر

در تاریخ ۱۶ ژوئیه، بسته npm نسخه ۲.۳۰.۶ را بر روی تگ‌های latest و stable منتشر کرده بود. n8n ادعا می‌کند هر هفته یک نسخه فرعی جدید منتشر می‌کند؛ بنابراین جدیدترین نسخه پایدار سازگار با استقرار خود را نصب کنید.

راهکارهای موقت (در صورت عدم امکان پچ فوری)

  1. متغیر N8N_TOKEN_EXCHANGE_TRUSTED_KEYS را بررسی کنید و فقط یک کلید صادرکننده نگه دارید.
  2. یا به طور کامل قابلیت تبادل توکن را با غیرفعال کردن پرچم Preview خاموش کنید.

نکته: n8n در مشاوره خود این راهکارها را «اقدامات کوتاه‌مدت» خوانده که «به طور کامل ریسک را برطرف نمی‌کنند» — عبارت بویلرپلیتی که در حداقل سه مشاوره قبلی (از جمله حزیران) تکرار شده است.

نتیجه‌گیری: مدیریت هویت در محیط‌های چند‌صادرکننده

این رخنه بار دیگر اهمیت اعتبارسنجی کامل جفت iss/sub در سیستم‌های احراز هویت فدرال‌شده را به اثبات می‌رساند. سازمان‌هایی که n8n را به عنوان موتور اتوماسیون در چیدمان‌های OEM یا Multi-tenant مستقر کرده‌اند، باید بلافاصله:

  • لیست صادرکنندگان مورد اعتماد را بررسی کنند.
  • به آخرین نسخه پچ شده ارتقا دهند.
  • لاگ‌های ورود را برای تلاش‌های تبادل توکن مشکوک رصد کنند.

گزارش اولیه توسط محقق امنیتی bearsyankees (مرتبط با Strix، سازنده عامل تست نفوذ مبتنی بر هوش مصنوعی) ارائه شده که نشان‌دهنده نقش رو به رشد AI در کشف باگ‌های منطقی پیچیده است.