Hackers Exploit Windmill Flaw to Read Arbitrary Server Files Without Authentication

plus petit que 1 minute de lecture

Mis à jour :

Exploitation active de la faille de traversée de chemin dans Windmill

La plateforme de développement open-source Windmill fait l’objet d’attaques actives exploitant une vulnérabilité critique de traversée de chemin (path traversal).

Points clés :

  • Vecteur d’attaque : La faille réside dans le point de terminaison /api/w/{workspace}/jobs_u/get_log_file/{filename}, où le paramètre filename n’est pas assaini, permettant la lecture arbitraire de fichiers sur le serveur.
  • Impact critique : Si la variable d’environnement SUPERADMIN_SECRET est configurée, les attaquants peuvent extraire ce secret pour s’authentifier en tant que superadministrateur et exécuter du code arbitraire via l’API.
  • État de la menace : Environ 170 systèmes exposés ont été identifiés dans 24 pays. Les attaquants ciblent activement des fichiers système sensibles comme /etc/passwd.

Vulnérabilité :

  • CVE-2026-29059 : Score CVSS 7.5.

Recommandations :

  • Mise à jour : Appliquer immédiatement la version 1.603.3 de Windmill, qui corrige cette vulnérabilité en ajoutant un assainissement des paramètres.
  • Configuration : Dans la mesure du possible, vérifier et sécuriser les variables d’environnement critiques pour limiter les privilèges en cas de compromission.

Source