GitGuardian تكشف: 321 منشأة n8n تعرضت لسرقة بيانات عبر رموز API مسربة

أعلن باحثو GitGuardian عن اكتشاف 321 منشأة n8n حية تقبل رموز API مكشوفة ضمن التزامات GitHub العلنية. هذا الاكتشاف أثبت أربع طرق يمكن للمهاجمين من خلالها الوصول إلى البيانات…
مقدمة تحليلية
أعلن باحثو GitGuardian عن اكتشاف 321 منشأة n8n حية تقبل رموز API مكشوفة ضمن التزامات GitHub العلنية. هذا الاكتشاف أثبت أربع طرق يمكن للمهاجمين من خلالها الوصول إلى البيانات الحساسة وبيانات الاعتماد النهائية، دون الحاجة إلى استغلال ثغرات برمجية. أسفر المسح عن تحديد 4,576 بيانات اعتماد فريدة مرتبطة بـ 1,255 اسم مضيف. من بين 896 منشأة يمكن الوصول إليها وقت الاختبار، قبلت 321 منشأة رمزاً مسرباً واحداً على الأقل. هذا يمثل وصولاً مصادقاً عليه إلى 36% من المنشآت التي تم اختبارها، أو ما يقرب من 26% من جميع أسماء المضيفين المحددة في الالتزامات. المشكلة تتجاوز n8n لتمس أي منصة أتمتة تربط قواعد البيانات ومستودعات الشيفرة ومناطق الحوسبة السحابية وخدمات الذكاء الاصطناعي ومنصات دعم العملاء والأنظمة الداخلية الأخرى. يتيح الرمز المميز لـ n8n ذو الامتيازات الكافية الكشف عن تعريفات سير العمل وبيانات التنفيذ، واستخدام بيانات الاعتماد المخزنة، وفي بعض التكوينات، استخلاص قيم بيانات الاعتماد الأساسية.
التحليل التقني
n8n هي منصة أتمتة سير عمل مفتوحة المصدر ومنخفضة الشيفرة، تدعم وكلاء الذكاء الاصطناعي وتحتوي على مئات التكاملات المدمجة. يمكن استضافتها ذاتياً أو نشرها عبر n8n.cloud، وقد جمع مستودعها مفتوح المصدر ما يقرب من 200,000 نجمة على GitHub. تعمل منشأة n8n على تنفيذ مهام سير عمل تتكون من عقد، بعضها يشغل سير العمل بجدول زمني أو عبر webhooks، بينما يقوم البعض الآخر بتحويل البيانات أو تنفيذ الشيفرة أو الاتصال بخدمات خارجية باستخدام بيانات اعتماد مخزنة، مثل مفاتيح API والرموز وكلمات مرور قواعد البيانات.
آلية عمل الرموز واستغلالها
تُشفر بيانات الاعتماد المخزنة بواسطة مفتاح سري رئيسي يسمى N8N_ENCRYPTION_KEY. ومع ذلك، تحتاج n8n إلى فك تشفيرها واستخدامها عند تشغيل سير العمل. يمكن للمهاجم الذي يمتلك امتيازات API كافية، الإشارة إلى بيانات الاعتماد هذه في مهام سير عمل جديدة، وجعل المنشأة تستخدمها نيابة عنه. منذ يناير 2026، تم نشر أكثر من 50 إشعاراً أمنياً، ومع أكثر من 100,000 منشأة مرئية عبر Shodan. حتى 31 مارس 2026، كان 58% من المنشآت التي تم فحصها تعمل بإصدار متأثر بإشعار أمني واحد على الأقل. وقد أُضيفت الثغرة الأمنية CVE-2025-68613، وهي ثغرة حقن تعبيرات بنتيجة CVSS بلغت 9.9، إلى كتالوج الثغرات الأمنية المستغلة المعروفة (Known Exploited Vulnerabilities) التابع لوكالة الأمن السيبراني والبنية التحتية الأمريكية (CISA) في 11 مارس 2026، مؤكدة استغلالها الفعلي. تشكل رموز API المسربة خطراً منفصلاً؛ فالمهاجم لا يحتاج بالضرورة إلى استغلال ثغرة في n8n إذا كانت بيانات اعتماد صالحة توفر وصولاً مصادقاً عليه بالفعل.
مفتاح API الخاص بـ n8n هو JSON Web Token موقع يحمل مطالبة جمهور "aud": "public-api". العديد من مفاتيح API القديمة لا تحتوي على مطالبة exp لتحديد تاريخ انتهائها. أُدخل انتهاء صلاحية افتراضي لمدة 30 يوماً في الإصدار 1.78.0 في فبراير 2025، لكن العديد من الرموز المكتشفة لم يتم إنشاؤها بتواريخ انتهاء صلاحية. يمكن لرمز مُلتزم به على GitHub قبل أشهر أن يظل قابلاً للاستخدام حتى يتم حذفه أو إلغاؤه صراحةً. لا يكون مفتاح API لـ n8n مفيداً إلا إذا تمكن المهاجم من تحديد المنشأة التي تقبله. في التزامات GitHub العلنية، يظهر اسم المضيف والرمز غالباً معاً، كما هو الحال في ملفات .env أو أوامر curl داخل ملفات إذن Claude Code. كشفت أربع تقنيات هجومية، تم محاكاتها في بيئة n8n خاضعة للرقابة، عن كيفية الانتقال من رمز n8n مسرب إلى كشف أوسع لبيانات الاعتماد والبيانات:
- تعداد المستخدمين ومهام سير العمل وتكوينات الأمان.
- تحديد كائنات بيانات الاعتماد المخزنة والأسرار المكتوبة مباشرة.
- استخدام بيانات الاعتماد المخزنة دون عرض قيمها.
- قراءة البيانات المتاحة لمهام سير العمل.
- جعل n8n ينقل بيانات اعتماد مخزنة إلى بنية تحتية يسيطر عليها المهاجم.
السياق وتأثير السوق
تتمتع منصات الأتمتة مثل n8n بـ
كن أول من يعرف بمستقبل التقنية
أهم الأخبار والتحليلات التقنية مباشرة في بريدك.



