Aktiv Exploitation və Təfərrüatlar
Açıq mənbəli developer platforması Windmill-da aşkar edilmiş yüksək ciddilikli təhlükəsizlik boşluğu hal-hazırda aktiv Exploitation-a məruz qalıb. Kibertəhlükəsizlik şirkəti VulnCheck tərəfindən verilən məlumata görə, bu zəiflik istifadəçilərin məlumatlarının və sistemlərinin risk altında olduğunu göstərir.
Zəifliyin Texniki Aspektləri
Sözügedən zəiflik CVE-2026-29059 olaraq identifikasiya edilib və CVSS reytinqi 7.5 (yüksək ciddilik) ilə qiymətləndirilir. Bu, Windmill-ın “get_log_file” endpoint-ini (/api/w/{workspace}/jobs_u/get_log_file/{filename}) təsir edən identifikasiyadan keçməmiş (unauthenticated) bir path traversal halıdır. Məlumata görə, “filename” parametri server tərəfindən işləndikdə təhlükəsizlik yoxlamalarından düzgün keçmir, bu da təcavüzkarlara kataloq hüdudlarından kənara çıxaraq, icazəsiz şəkildə istənilən server fayllarını oxumağa imkan verir.
Bu növ Exploitation, sistemdəki konfiqurasiya faylları, giriş qeydləri və digər həssas məlumatların ələ keçirilməsi üçün istifadə edilə bilər. Təhlükəsizlik mütəxəssisləri Windmill istifadəçilərinə sistemlərini ən qısa zamanda yeniləməyi və müvafiq təhlükəsizlik tədbirlərini görməyi tövsiyə edirlər.