Хакеры используют уязвимость Windmill для чтения произвольных файлов серверов без аутентификации
Серьезная уязвимость в платформе Windmill, предназначенной для разработчиков с открытым исходным кодом, стала объектом активной эксплуатации, как сообщает компания VulnCheck. Уязвимость, идентифицированная как CVE-2026-29059, имеет высокий уровень критичности с оценкой CVSS 7.5. Она связана с неаутентифицированным обходом путей, затрагивающим конечную точку 'get_log_file' в Windmill.
Конечная точка, о которой идет речь, расположена по адресу '/api/w/{workspace}/jobs_u/get_log_file/{filename}', и именно параметр 'filename' оказывается уязвимым. Хакеры могут использовать эту уязвимость для доступа к произвольным файлам на сервере, что создает значительные риски для безопасности данных.
Специалисты по безопасности рекомендуют пользователям Windmill немедленно обновить свои системы и применить доступные патчи, чтобы закрыть эту уязвимость. Важно отметить, что отсутствие аутентификации делает эту уязвимость особенно опасной, так как злоумышленники могут получить доступ к конфиденциальной информации без каких-либо предварительных проверок.
На данный момент не сообщается о каких-либо конкретных инцидентах, связанных с эксплуатацией данной уязвимости, однако эксперты предупреждают о вероятности увеличения числа атак в ближайшее время. Разработчики Windmill уже работают над устранением проблемы и планируют выпустить обновления в кратчайшие сроки.
В заключение, пользователям Windmill настоятельно рекомендуется следить за обновлениями безопасности и быть внимательными к потенциальным признакам компрометации своих систем. Уязвимости такого рода подчеркивают важность регулярного мониторинга и обновления программного обеспечения для защиты от киберугроз.