A támadók már élesben kihasználják a Windmill nevű, nyílt forráskódú fejlesztői platform egyik sérülékenységét – közölte a VulnCheck.
A CVE-2026-29059 azonosítójú hiba hitelesítés nélküli könyvtárbejárást tesz lehetővé a get_log_file végponton:
/api/w/{workspace}/jobs_u/get_log_file/{filename}
A végpont megfelelő ellenőrzés nélkül illeszti a filename paraméter értékét a fájlútvonalhoz. Emiatt a támadók relatív útvonalelemekkel, például ../ sorozatokkal a kijelölt könyvtáron kívüli fájlokhoz is hozzáférhetnek.
A sérülékenység pontszáma az alkalmazott CVSS-verziótól függ. Az amerikai National Vulnerability Database a CVSS 3.1 alapján 7,5-re, vagyis magas súlyosságúra értékeli. A GitHub CVSS 4.0-s besorolása ugyanakkor 6,9 pontot és közepes súlyosságot állapít meg.
A hiba közvetlen következménye tetszőleges szerverfájlok kiolvasása lehet. A VulnCheck olyan támadási kísérleteket is észlelt, amelyek az /etc/passwd fájl tartalmának megszerzésére irányultak.
Bizonyos telepítéseknél azonban ennél súlyosabb következményekkel is számolni kell. Ha az üzemeltető beállította a SUPERADMIN_SECRET környezeti változót, annak értéke kiolvasható lehet a /proc/1/environ fájlból.
A megszerzett titkos érték Bearer tokenként használható szuperadminisztrátori hitelesítéshez. A gyártó tájékoztatása szerint a támadó ezt követően a job preview API-n keresztül tetszőleges kódot is futtathat.
A kockázat mértéke ezért a telepítés módjától függ. A SUPERADMIN_SECRET alapértelmezésben nincs beállítva, és az önálló Windmill-rendszerek többségében nem használják. Ezeknél a sérülékenység hatása a fájlok jogosulatlan kiolvasására korlátozódik.
Nagyobb veszélyt jelenthetnek azok a beágyazott telepítések, amelyek külső rendszereknek programozott szuperadminisztrátori hozzáférést biztosítanak. A Windmill közleménye külön is megemlíti a Nextcloud Flow integrációt, amelyben rendszeresen használják ezt a titkos értéket.
A VulnCheck közvetlenül elérhető Windmill-végpontokat és a Nextcloud proxyútvonalát célzó támadásokat egyaránt észlelt. A vállalat 24 országban mintegy 170, az internet felől elérhető sérülékeny rendszert azonosított.
A fejlesztők a Windmill 1.603.3-as verziójában javították a hibát. A 2026. január 11-én megjelent kiadás már ellenőrzi a filename paramétert, és megakadályozza, hogy könyvtárbejárással a megengedett útvonalon kívüli fájlokat lehessen elérni.
A Windmill tájékoztatása szerint a Cloud- és Enterprise-példányokat már javított verzióra frissítették. A saját üzemeltetésű rendszerek használóinak legalább az 1.603.3-as verzióra kell frissíteniük.

