Уязвимость в Windmill позволяет читать файлы сервера без авторизации

· Безопасность
VulnCheck зафиксировала атаки на open-source-платформу Windmill через уязвимость обхода каталога. В зоне риска — около 170 систем в 24 странах.

cover.svg

Специалисты компании VulnCheck сообщили об активной эксплуатации серьёзной уязвимости в Windmill — открытой платформе для разработчиков. Речь идёт о CVE-2026-29059 (оценка CVSS 7.5) — обходе каталога (path traversal), не требующем аутентификации.

В чём суть проблемы

Уязвимость затрагивает конечную точку get_log_file по адресу /api/w/{workspace}/jobs_u/get_log_file/{filename}. Как говорится в мартовском бюллетене самого проекта, параметр filename подставляется в путь к файлу без какой-либо очистки. Это позволяет злоумышленнику при помощи последовательностей ../ читать произвольные файлы на сервере.

Наибольшую опасность представляет чтение переменной окружения SUPERADMIN_SECRET через /proc/1/environ. Если этот секрет задан, его можно использовать как Bearer-токен, войти в систему с правами суперадминистратора и выполнить произвольный код через API предпросмотра заданий. Впрочем, по умолчанию SUPERADMIN_SECRET не установлен, и для автономных инсталляций Windmill без этой настройки последствия ограничиваются лишь чтением файлов.

Проблему устранили ещё в версии Windmill 1.603.3, выпущенной в январе 2026 года: в обработку параметра filename добавили проверки, блокирующие обход каталога.

Что происходит сейчас

По данным VulnCheck (уязвимость обнаружил и сообщил о ней исследователь Валентин Лобстейн), атакующие обращаются к эндпоинту get_log_file, чтобы извлечь содержимое файла /etc/passwd. Вице-президент компании по исследованиям безопасности Кейтлин Кондон отметила, что эксплойты нацелены как на прямые эндпоинты Windmill, так и на прокси-путь Nextcloud. Всего специалисты насчитали около 170 уязвимых систем в 24 странах.

Не только Windmill

Параллельно американское агентство CISA добавило в свой каталог известных эксплуатируемых уязвимостей (KEV) ещё четыре бреши. Среди них — две ошибки в ядре WordPress, объединённые под названием wp2shell (CVE-2026-60137 и CVE-2026-63030), переполнение буфера в DD-WRT (CVE-2021-27137) и уязвимость удалённого выполнения кода в Langflow (CVE-2026-0770).

В Wordfence называют wp2shell одним из самых значимых событий в безопасности ядра WordPress за последние годы: сочетание доступности без аутентификации, отсутствия требований к плагинам и темам, обширной поверхности атаки и опубликованного PoC делает цепочку уязвимостей необычайно опасной.

Федеральным гражданским ведомствам США предписано устранить перечисленные уязвимости до 24 июля 2026 года.


Источник: The Hacker News

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.