Windmill-hiba: bizonyos rendszereken adminisztrátori hozzáférést szerezhetnek a támadók

enlightened Ez az oldal a közösségért készül. heart Kövess minket máshol is:  Linux Mint Magyar Közösség a Mastodon-on  Telegram csatorna – csak hírek  Beszélgessünk a Telegram – Linux csevegő csoport  Hírek olvasása RSS segítségével  Linux Mint Hivatalos Magyar Közösség a Facebook-on      Linux Mint Baráti Kör a Facebook-on
wink Ha hasznosnak találod, és szeretnéd, hogy folytatódjon, támogasd a munkát Ko-fi vagy Paypal segítségével. laugh

kami911 képe

A támadók már élesben kihasználják a Windmill nevű, nyílt forráskódú fejlesztői platform egyik sérülékenységét – közölte a VulnCheck.

A CVE-2026-29059 azonosítójú hiba hitelesítés nélküli könyvtárbejárást tesz lehetővé a get_log_file végponton:

/api/w/{workspace}/jobs_u/get_log_file/{filename}

A végpont megfelelő ellenőrzés nélkül illeszti a filename paraméter értékét a fájlútvonalhoz. Emiatt a támadók relatív útvonalelemekkel, például ../ sorozatokkal a kijelölt könyvtáron kívüli fájlokhoz is hozzáférhetnek.

A sérülékenység pontszáma az alkalmazott CVSS-verziótól függ. Az amerikai National Vulnerability Database a CVSS 3.1 alapján 7,5-re, vagyis magas súlyosságúra értékeli. A GitHub CVSS 4.0-s besorolása ugyanakkor 6,9 pontot és közepes súlyosságot állapít meg.

A hiba közvetlen következménye tetszőleges szerverfájlok kiolvasása lehet. A VulnCheck olyan támadási kísérleteket is észlelt, amelyek az /etc/passwd fájl tartalmának megszerzésére irányultak.

Bizonyos telepítéseknél azonban ennél súlyosabb következményekkel is számolni kell. Ha az üzemeltető beállította a SUPERADMIN_SECRET környezeti változót, annak értéke kiolvasható lehet a /proc/1/environ fájlból.

A megszerzett titkos érték Bearer tokenként használható szuperadminisztrátori hitelesítéshez. A gyártó tájékoztatása szerint a támadó ezt követően a job preview API-n keresztül tetszőleges kódot is futtathat.

A kockázat mértéke ezért a telepítés módjától függ. A SUPERADMIN_SECRET alapértelmezésben nincs beállítva, és az önálló Windmill-rendszerek többségében nem használják. Ezeknél a sérülékenység hatása a fájlok jogosulatlan kiolvasására korlátozódik.

Nagyobb veszélyt jelenthetnek azok a beágyazott telepítések, amelyek külső rendszereknek programozott szuperadminisztrátori hozzáférést biztosítanak. A Windmill közleménye külön is megemlíti a Nextcloud Flow integrációt, amelyben rendszeresen használják ezt a titkos értéket.

A VulnCheck közvetlenül elérhető Windmill-végpontokat és a Nextcloud proxyútvonalát célzó támadásokat egyaránt észlelt. A vállalat 24 országban mintegy 170, az internet felől elérhető sérülékeny rendszert azonosított.

A fejlesztők a Windmill 1.603.3-as verziójában javították a hibát. A 2026. január 11-én megjelent kiadás már ellenőrzi a filename paramétert, és megakadályozza, hogy könyvtárbejárással a megengedett útvonalon kívüli fájlokat lehessen elérni.

A Windmill tájékoztatása szerint a Cloud- és Enterprise-példányokat már javított verzióra frissítették. A saját üzemeltetésű rendszerek használóinak legalább az 1.603.3-as verzióra kell frissíteniük.