Moulin à vent CVE 2026 29059 alerte expose SUPERADMIN _ SECRET et permet de devenir superadministrateur

Auteur: Publié 5 min de lectura 179 lecture

Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication

Une faille de sécurité de haute gravité a été activement exploitée sur la plate-forme open source pour les développeurs de Windmill: c'est la vulnérabilité identifiée comme CVE-2026-29059, un cas classique de traversée de routes non authentifiées dans le paramètre "get _ log _ file" (route "/ api / w / {workspace} / jobs _ u / get _ log _ file / {filename}"). Selon l'analyse technique publiée après la constatation, le paramètre de nom de fichier est directement axé sur la route de fichier sans aucune sanitisation, permettant à un attaquant de lire des fichiers arbitraires du système au moyen de "/".

La menace spécifique pour les alarmes était la capacité de lire / proc / 1 / environnement et supprimer la variable d'environnement SUPERADMIN _ SECRET. Lorsque cette variable est définie, sa valeur peut être utilisée comme un jeton porteur pour être authentifiée comme un supermanager dans Windmill et, de là, exécuter le code arbitraire à travers l'API Jobs Preview. Il est crucial de souligner que SUPERADMIN _ SECRET n'est pas configuré par défaut Ainsi, dans les cas où l'opération est autonome sans cette variable, l'opération est limitée - pour le moment - à la lecture arbitraire des fichiers; mais cette capacité est déjà suffisante pour obtenir des pouvoirs ou des informations sensibles dans de nombreux déploiements.

Moulin à vent CVE 2026 29059 alerte expose SUPERADMIN _ SECRET et permet de devenir superadministrateur
Image générée avec IA.

Windmill a résolu le problème dans la version 1.603.3(janvier 2026) en ajoutant des vérifications de sanitisation sur le paramètre nom de fichier pour éviter le répertoire de traversée. Cependant, les chercheurs de VulnCheck ont documenté des tentatives d'exploitation active contre ce paramètre, avec des attaques à extraire / etc / passé et d'autres fichiers sensibles, y compris les tentatives qui sont acheminées par des itinéraires mandataires tels que ceux offerts par Nextcloud. VulnCheck a signalé environ 170 systèmes vulnérables exposés publiquement dans 24 pays, ce qui montre une zone d'attaque réelle et non théorique.

Ce cas fait partie d'une vague plus large d'intégration des vulnérabilités exploitées dans les catalogues officiels : l'Agence américaine pour l'infrastructure et la cybersécurité. USA (CISA) a ajouté plusieurs entrées récentes à ses Vulnérables Connus Exploité (KEV), y compris des échecs WordPress critiques (la chaîne connue sous le nom de wp2shell), DD-WRT et Langflow, tous avec des observations opérationnelles actives. Les vecteurs observés dans les incidents récents se combinent de l'exfiltration de fichiers tels que / etc / passwd et variables d'environnement, à des tentatives d'obtenir des métadonnées de conteneur, des références AWS et de télécharger / exécuter des charges utiles secondaires.

Pour les équipes opérationnelles et les agents de sécurité qui gèrent Windmill, les mesures prioritaires sont claires : mise à jour immédiate de Windmill 1.603.3 ou plus. Si, pour des raisons opérationnelles, il n'est pas possible de se garer immédiatement, il est essentiel d'appliquer des mesures compensatoires : restreindre l'accès au paramètre vulnérable en utilisant des règles de pare-feu au niveau du réseau ou de l'application (limite IP et VPN), bloquer les schémas de traversée dans le WAF (par exemple détection de .. / ou "% 2e% 2e"), et veiller à ce que le proxy (par exemple Nextcloud) ne renvoie pas les demandes sans assainissement supplémentaire.

En plus des mesures de confinement, il convient de vérifier si la variable SUPERADMIN _ SECRET est présent et, si oui, tourne et annule tout jeton actif. Une commande rapide dans un conteneur Linux à vérifier est :picker exec -it < container > bash -c'tr "\\ 0" "\ n" < / proc / 1 / environ - 124; grep SUPERADMIN _ SECRET '. Il est également recommandé de transférer des secrets sensibles aux gestionnaires secrets (Vault, AWS Secrets Manager, etc.) et d'éviter de les exposer dans des variables d'environnement global quand elles ne sont pas strictement nécessaires.

Moulin à vent CVE 2026 29059 alerte expose SUPERADMIN _ SECRET et permet de devenir superadministrateur
Image générée avec IA.

Dans la détection médico-légale et l'investigation, recherchez des signes d'accès au paramètre vulnérable (demandes GET a / api / w /... / get _ log _ file contenant des paramètres contenant "/" ou un encodage URL équivalent), / proc / 1 / environ or / etc / passd readings dans les journaux, la création ou l'exécution d'emplois inattendus, des connexions sortantes inhabituelles (wget, curl to externe dominoes) et des processus qui tentent de récupérer des métadonnées cloud. L'examen des métiers de sortie / shell, de l'historique de travail et des artefacts dans les systèmes contenus peut aider à déterminer s'il y a eu des privilèges soulevés ultérieurement.

Pour les organisations ayant des actifs exposés à Internet, il est prioritaire de procéder à une analyse de surface ciblée (avec des outils et des services légitimes tels que Shodan / Censys ou scanners internes) pour localiser les instances du moulin à vent accessibles au public; chaque instance exposée accroît le risque d'exploitation automatisée. Les équipes qui travaillent dans un environnement fédéral doivent tenir compte des délais réglementaires : La CISA fixe souvent des dates pour l'assainissement prioritaire des entrées de VEC, il est donc important de coordonner les correctifs et les mesures d'atténuation avec la politique de sécurité institutionnelle.

Enfin, il convient de se rappeler que la lecture de fichiers arbitraires est une passerelle vers des chaînes d'attaque plus complexes : de l'infiltration des lettres de créances à l'obtention de jetons avec des privilèges élevés. La combinaison de stationnement rapide, accès restreint, configurations d'audit et secrets tournants est la stratégie la plus efficace pour minimiser l'impact. Pour en savoir plus sur le catalogage des vulnérabilités exploitées et des priorités d'atténuation, consultez la page de la CISA KEV : https: / / www.cisa.gov / knowledge-exploited-vulnerabilities-catalog et la fiche de vulnérabilité dans la base de données sur la vulnérabilité nationale : https: / / nvd.nist.gov / vuln / detail / CVE-2026-29059.

Couverture

Autres

Plus de nouvelles sur le même sujet.