Hackers Exploit Windmill Flaw to Read Arbitrary Server Files Without Authentication
Mis à jour :
Exploitation active de la faille de traversée de chemin dans Windmill
La plateforme de développement open-source Windmill fait l’objet d’attaques actives exploitant une vulnérabilité critique de traversée de chemin (path traversal).
Points clés :
- Vecteur d’attaque : La faille réside dans le point de terminaison
/api/w/{workspace}/jobs_u/get_log_file/{filename}, où le paramètrefilenamen’est pas assaini, permettant la lecture arbitraire de fichiers sur le serveur. - Impact critique : Si la variable d’environnement
SUPERADMIN_SECRETest configurée, les attaquants peuvent extraire ce secret pour s’authentifier en tant que superadministrateur et exécuter du code arbitraire via l’API. - État de la menace : Environ 170 systèmes exposés ont été identifiés dans 24 pays. Les attaquants ciblent activement des fichiers système sensibles comme
/etc/passwd.
Vulnérabilité :
- CVE-2026-29059 : Score CVSS 7.5.
Recommandations :
- Mise à jour : Appliquer immédiatement la version 1.603.3 de Windmill, qui corrige cette vulnérabilité en ajoutant un assainissement des paramètres.
- Configuration : Dans la mesure du possible, vérifier et sécuriser les variables d’environnement critiques pour limiter les privilèges en cas de compromission.
