Cảnh báo: Lỗ hổng trên nền tảng Windmill đang bị khai thác để đọc tệp tin trái phép
Nền tảng phát triển mã nguồn mở Windmill đang đối mặt với làn sóng tấn công khai thác lỗ hổng nghiêm trọng cho phép kẻ xấu đọc tệp tin trên server mà không cần xác...
Một lỗ hổng bảo mật mức độ nghiêm trọng cao trên nền tảng phát triển mã nguồn mở Windmill đang bị các đối tượng tấn công khai thác tích cực trong thực tế, theo báo cáo từ VulnCheck.
Lỗ hổng này được định danh là CVE-2026-29059 (điểm CVSS 7.5), liên quan đến lỗi path traversal không cần xác thực tại endpoint /api/w/{workspace}/jobs_u/get_log_file/{filename}. Theo cảnh báo từ Windmill, tham số filename không được kiểm duyệt kỹ lưỡng trước khi đưa vào đường dẫn tệp, cho phép kẻ tấn công sử dụng các chuỗi ../ để truy cập vào các tệp tin tùy ý trên server.
Mối nguy hiểm lớn nhất nằm ở việc kẻ tấn công có thể đọc được biến môi trường SUPERADMIN_SECRET thông qua tệp /proc/1/environ. Nếu biến này được thiết lập, kẻ tấn công có thể sử dụng nó như một Bearer token để mạo danh superadmin, từ đó thực thi mã độc thông qua API xem trước công việc (job preview API). Tuy nhiên, cần lưu ý rằng SUPERADMIN_SECRET không được thiết lập theo mặc định, vì vậy các instance Windmill không cấu hình biến này sẽ chỉ đối mặt với rủi ro bị đọc tệp tin trái phép.
Nhà phát triển đã phát hành bản vá trong phiên bản Windmill 1.603.3 vào tháng 1/2026 bằng cách bổ sung cơ chế kiểm duyệt tham số filename. Các nhà nghiên cứu bảo mật tại VulnCheck cho biết đã phát hiện khoảng 170 hệ thống dễ bị tấn công trên 24 quốc gia, với các hành vi khai thác nhắm vào cả endpoint trực tiếp của Windmill lẫn thông qua proxy Nextcloud để trích xuất dữ liệu nhạy cảm như tệp /etc/passwd.
Bên cạnh đó, cơ quan an ninh mạng CISA cũng vừa cập nhật danh mục các lỗ hổng bị khai thác thực tế (KEV), bao gồm các lỗi nghiêm trọng trên WordPress (wp2shell), Langflow và DD-WRT. Người dùng và quản trị viên hệ thống được khuyến cáo kiểm tra và cập nhật phần mềm lên phiên bản mới nhất để ngăn chặn các nỗ lực xâm nhập từ kẻ xấu.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.