Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Auf der Open Source-Plattform für Windmill-Entwickler wurde ein Schwere-Sicherheitsversagen aktiv ausgenutzt: Dies ist die Schwachstelle, die als CVE-2026-29059, ein klassischer Fall der Umleitung von unauthenticated Routen im Endpunkt "get _ log _ file" (route "/ api / w / {workspace} / Jobs _ u / get _ log _ file / {filename}"). Nach der nach dem Auffinden veröffentlichten technischen Analyse wird der Dateiname-Parameter direkt auf die Dateiroute ohne jegliche Sanitisierung fokussiert, so dass ein Angreifer willkürliche Dateien des Systems mittels "/" lesen kann.
Die spezifische Bedrohung für die Alarme war die Fähigkeit zu lesen / proc / 1 / Umwelt und die Umgebungsvariable entfernen SUPERADMIN _ SECRET. Wenn diese Variable definiert ist, kann ihr Wert als Token Bearer verwendet werden, um als Supermanager in Windmill authentifiziert zu werden und von dort aus beliebigen Code über die Jobs Preview API auszuführen. Es ist wichtig zu betonen, dass SUPERADMIN _ SECRET ist nicht standardmäßig konfiguriert so dass in Fällen von standalone ohne diese Variable die Operation ist begrenzt - für jetzt - auf willkürliches Lesen von Dateien; aber diese Kapazität ist bereits ausreichend, um Anmeldeinformationen oder sensible Informationen in vielen Bereitstellungen zu erhalten.

Windmill löste das Problem in der Version ANHANG(Januar 2026) durch Hinzufügen von Sanitization-Checks auf den Dateinamen-Parameter, um das Traversal-Verzeichnis zu vermeiden. VulnCheck-Forscher haben jedoch aktive Ausbeutungsversuche gegen diesen Endpunkt dokumentiert, mit Angriffen auf die Ausbeutung / etc / passed und andere sensible Dateien, einschließlich Versuche, die durch Proxy-Routen, wie die von Nextcloud angeboten werden, geleitet werden. VulnCheck berichtete über 170 schutzbedürftige Systeme, die in 24 Ländern öffentlich ausgesetzt sind, was einen wirklichen und nichttheoretischen Angriffsbereich zeigt.
Dieser Fall ist Teil einer breiteren Welle der Einbeziehung von Sicherheitslücken, die in offiziellen Katalogen ausgenutzt werden: der US-Infrastruktur- und Cybersicherheitsagentur. USA (CISA) hat einige neue Einträge zu seinen bekannten Exploited Vulnerables (KEV) hinzugefügt, einschließlich kritischer WordPress-Fehler (die Kette wp2shell), DD-WRT und Langflow, alle mit aktiven operativen Beobachtungen. Die in den letzten Zwischenfällen beobachteten Vektoren kombinieren die Exfiltration von Dateien wie / etc / passwd und Umgebungsvariablen, Versuche, Container-Metadaten, AWS-Berechtigungen und Download / Ausführung von sekundären Nutzlasten zu erhalten.
Für Betriebsteams und Sicherheitsbeamte, die Windmill verwalten, sind die vorrangigen Maßnahmen klar: sofort auf Windmill 1.603.3 oder mehr aktualisieren. Wenn es aus betrieblichen Gründen nicht möglich ist, sofort zu parken, ist es unerlässlich, Ausgleichsbegrenzungen anzuwenden: den Zugang zu gefährdeten Endpunkten durch die Nutzung von Netz- oder Anwendungsebenen Firewall-Regeln (IP und VPN-Grenz) zu beschränken, Traversalmuster in der WAF zu blockieren (z.B. Erkennung von. / oder "% 2e% 2e"), und sicherzustellen, dass die Sanitätsproxy (z.
Zusätzlich zu den Eindämmungsmaßnahmen ist zu prüfen, ob die Variable SUPERADMIN _ SECRET ist vorhanden und, wenn ja, rotiert und löscht jedes aktive Token. Ein schneller Befehl in einem Linux-Container ist:dicker exec -it < container > bash -c'tr "\ 0" "\ n" < / proc / 1 / environ - 124; grep SUPERADMIN _ SECRET '. Es wird auch empfohlen, sensible Geheimnisse an geheime Manager (Vault, AWS Secrets Manager, etc.) zu verschieben und sie in globalen Umgebungsvariablen auszusetzen, wenn sie nicht unbedingt notwendig sind.

In der forensischen Erkennung und Untersuchung suchen Sie nach Anzeichen für den Zugriff auf den gefährdeten Endpunkt (erfordert GET a / api / w /... / get _ log _ Datei mit Parametern, die "/" oder gleichwertige URL encoding), / proc / 1 / environ oder / etc / passd Lesungen in den Protokollen, Erstellung oder Ausführung von unerwarteten Jobs, ungewöhnliche ausgehende Verbindungen (wget, curl zu externen dominos) Die Überprüfung von Output / Shell-Looms, Job-Geschichte und Artefakte in den enthaltenen Systemen kann helfen zu bestimmen, ob es spätere Privilegien erhöht.
Für Organisationen mit Internet-belichteten Vermögenswerten ist die Durchführung eines gezielten Oberflächenscans (mit legitimen Werkzeugen und Dienstleistungen wie Shodan / Censys oder internen Scannern), um öffentlich zugängliche Windmill Instanzen zu lokalisieren, eine Priorität; jede exponierte Instanz erhöht das Risiko einer automatisierten Ausbeutung. Teams, die in Bundesumgebungen tätig sind, müssen die regulatorischen Zeitrahmen berücksichtigen: Die CISA legt oft Termine für die vorrangige Abhilfe von KEV-Einträgen fest, so dass es wichtig ist, Patches und Abschwächung mit der institutionellen Sicherheitspolitik zu koordinieren.
Schließlich ist es angebracht, daran zu erinnern, dass das Lesen von willkürlichen Dateien ein Gateway zu komplexeren Angriffsketten ist: von der Exfiltration von Anmeldeinformationen bis zum Erhalt von Token mit hohen Privilegien. Die Kombination von schnellen Parkplätzen, eingeschränktem Zugang, Auditing-Konfigurationen und rotierenden Geheimnissen ist die effektivste Strategie, um Auswirkungen zu minimieren. Weitere Informationen zur Katalogisierung der ausgenutzten Schwachstellen und Minderungsprioritäten finden Sie auf der CISA KEV Seite: https: / / www.cisa.gov / Wissens-exploited-vulnerabilities-catalog und das Sicherheitsblatt in der nationalen Sicherheitsdatenbank: https: / / nvd.nist.gov / vuln / detail / CVE-2026-29059.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

GitLab kritische Warnung: Notfall-Patch repariert CVE-2026-19478, um öffentliche Projekte ohne Anmeldeinformationen zu ändern oder zu beseitigen
GitLab veröffentlichte am 17. August 2026 einen Notfall-Patch, um die kritische Schwachstelle in seiner selbstgehosteten Software (Community and Enterprise Edition) zu korrigier...

Wenn der MCP-Server Ihre Anmeldeinformationen behält: der stille Angriffsvektor der IA in der Produktion
Die Einbindung von IA-Agenten in Geschäftsprozesse hat einen praktischen Weg für Produktionssysteme und Daten eröffnet, die von Modellen aus zugänglich gemacht werden können: es...

Kritische Warnung: CVE-2026-58231 in SAP Commerce Cloud könnte Remote-Code Ausführung ermöglichen; Patch und dringende Minderung
Eine kritische Schwachstelle, die SAP Commerce Cloud beeinflusst, registriert als CVE-2026-58231 und mit maximaler Punktzahl 10.0 auf der CVSS-Skala werden Versuche kurz nach de...

Der massive Kauf abgelaufener Domains treibt Betrug, Malware und Streaming-Pirate an: das Geschäft hinter dem Dropcatch
Ein von Infoblox veröffentlichter und von spezialisierten Medien verbreiteter Nachrichtenbericht über DNS bestätigt, dass Kriminelle große abgelaufene Domains kaufen - die sogen...

HoneyMyte Updates CoolClient mit einem signierten Kerneltreiber, um Prozesse zu verstecken und den C2 Kanal zu schützen
Kaspersky hat eine Analyse veröffentlicht, die dem Schauspieler HoneyMyte (auch Mustang Panda) eine aktualisierte Version der CoolClient Backdoor, die eine signierte Kernel-Komp...

GeoServer auf Zero-Day Sicherheitsalarm in jsonArrayContains mit echtem Risiko der Remote-Ausführung
Das Open-Source-Projekt GeoServer verfügt über eine Null-Tage-Verwundbarkeit, die von Angreifern aktiv erforscht wird, nach den öffentlichen Ausschreibungen der Forscher und der...

AmnesiaStealer MacOS Malware, die Anmeldeinformationen stehlen und steuert Echtzeit-Browsersitzungen
Sicherheits-Forscher haben eine neue Malware-Familie auf macOS - genannt AmnesiaStealer - dokumentiert, die einen Dropper in Shell, einen Infostealer geschrieben in Rust und ein...