Уязвимость обхода каталогов в Windmill эксплуатируется в атаках на учётные данные и инфраструктуру

Windmill

Злоумышленники активно используют уязвимость CVE-2026-29059 в платформе Windmill, предназначенной для создания и автоматизации внутренних приложений, API, рабочих процессов и пользовательских интерфейсов. Эта уязвимость позволяет читать произвольные файлы, доступные процессу Windmill, включая конфигурационные файлы, строки подключения к базам данных, облачные учётные данные, ключи API и токены аутентификации. В некоторых конфигурациях, где задан параметр SUPERADMIN_SECRET, возможен захват суперадминистративного доступа, что может привести к удалённому выполнению кода.

Уязвимость CVE-2026-29059

Уязвимость, получившая оценку 7,5 баллов по шкале CVSS (Common Vulnerability Scoring System), представляет собой неаутентифицированный обход каталогов. Ошибка позволяет запрашивать файлы за пределами предполагаемой директории логов и читать данные, к которым имеет доступ процесс Windmill. Разработчики устранили проблему в версии 1.603.3, выпущенной в январе 2026 года. Публичное раскрытие уязвимости и присвоение идентификатора CVE-2026-29059 произошло 6 марта 2026 года, а вскоре после этого был опубликован концептуальный код (PoC), демонстрирующий эксплуатацию.

По данным исследователей, 22 июля 2026 года была зафиксирована активная эксплуатация уязвимости. Атакующие нацелились на развёртывания Windmill, доступные из интернета, и использовали уязвимость для чтения таких файлов, как /etc/passwd. Windmill часто служит оркестратором между бизнес-приложениями и инфраструктурой, имея доверенный доступ к облачным сервисам, базам данных, конвейерам разработки и внутренним API. Поэтому последствия эксплуатации сильно зависят от того, к каким данным имеет доступ процесс Windmill.

В стандартных автономных развёртываниях злоумышленник, используя уязвимость, может прочитать любой файл, который читает процесс Windmill. Сюда входят конфигурационные файлы приложений, исходный код, переменные окружения, строки подключения к базам данных, облачные учётные данные и токены аутентификации. Как отмечается в бюллетене, в системах, где настроен SUPERADMIN_SECRET, существует дополнительная угроза: этот секрет может быть раскрыт, что позволит атакующему аутентифицироваться как суперадминистратор Windmill. Полученные привилегии, по заявлению разработчиков, могут открыть путь к удалённому выполнению кода. Однако в открытых отчётах пока подтверждена только эксплуатация на чтение файлов, а не успешное выполнение кода через этот путь.

Наиболее рискованным сценарием являются встраиваемые развёртывания Nextcloud Flow. В этой архитектуре параметр SUPERADMIN_SECRET обычно присутствует, а административные учётные данные могут храниться в конфигурационных файлах развёртывания. Успешная эксплуатация в таком окружении, по данным разработчиков, может привести к раскрытию привилегированных учётных данных, используемых для управления средой Windmill.

Разработчики Windmill рекомендуют обновить все самостоятельно размещённые развёртывания до версии 1.603.3 или новее и убедиться, что все инстансы, доступные из интернета, работают на поддерживаемых версиях. Следует проверить логи Windmill и веб-сервера на наличие запросов к эндпоинту get_log_file, особенно содержащих последовательности обхода каталогов или попытки доступа к системным файлам, переменным окружения и конфигурационным файлам.

Кроме того, организациям рекомендуется провести инвентаризацию всех развёртываний Windmill, определить, настроен ли SUPERADMIN_SECRET, выяснить, какие учётные данные и секреты доступны процессу Windmill, задокументировать внешние интеграции и проверить, какие инстансы выходят в интернет. В инсталляциях, интегрированных с Nextcloud Flow, нужно проверить наличие привилегированных учётных данных в конфигурационных файлах и настройках приложений. При подозрении на несанкционированный доступ к файлам необходимо ротировать административные учётные данные, учётные данные сервисных аккаунтов, ключи API, токены аутентификации и секреты приложений, которые могли быть раскрыты.

С момента публичного раскрытия CVE-2026-29059 до обнаружения её активной эксплуатации прошло более четырёх месяцев. За это время концептуальный код стал общедоступным, что увеличило количество потенциальных атак. Windmill используется как промежуточный слой, связывающий бизнес-приложения с инфраструктурой, поэтому компрометация этой платформы может иметь каскадные последствия для всей организации, включая доступ к облачным средам, системам управления конфигурациями и конвейерам непрерывной интеграции.

Ссылки

Комментарии: 0