黑客利用 Windmill 漏洞无需认证即可读取服务器任意文件

黑客利用 Windmill 漏洞无需认证即可读取服务器任意文件

导语:据 VulnCheck 披露,开源开发者平台 Windmill 中的高危路径遍历漏洞 CVE-2026-29059 已在野外遭积极利用,攻击者可读取服务器任意文件;与此同时 CISA 将包括 WordPress wp2shell、Langflow、DD-WRT 在内的四个漏洞新增至 KEV 目录。

Windmill 高危漏洞遭野外利用

据 VulnCheck 披露,影响开源开发者平台 Windmill 的一个高危安全漏洞已在野外遭积极利用。该漏洞编号为 CVE-2026-29059(CVSS 评分:7.5),属于未经身份验证的路径遍历漏洞,影响 Windmill 的 "get_log_file" 端点(`/api/w/{workspace}/jobs_u/get_log_file/{filename}`)。

根据 Windmill 于 2026 年 3 月发布的公告,"filename 参数未经任何清理便被拼接到文件路径中,攻击者可借助 `../` 序列读取服务器上的任意文件。" 公告进一步指出,"该漏洞暴露的最主要敏感数据是 `SUPERADMIN_SECRET` 环境变量,可通过 `/proc/1/environ` 读取。一旦设置,该密钥可作为 Bearer 令牌,以超级管理员身份进行身份验证,并通过作业预览 API 执行任意代码。"

需要指出的是,`SUPERADMIN_SECRET` 并非默认设置;对于未配置该密钥的独立 Windmill 实例而言,该漏洞的影响仅限于任意文件读取。Windmill 已于 2026 年 1 月发布的 1.603.3 版本中修复了此问题,具体方法是对 filename 参数增加清理检查以阻止目录遍历。

VulnCheck 观测到的利用行为

据 VulnCheck 介绍,发现并报告该漏洞的安全研究员 Valentin Lobstein 获得了官方致谢。该公司表示,攻击者已针对 Windmill 的 "get_log_file" 端点发起利用尝试,以提取 `/etc/passwd` 文件中的敏感信息。VulnCheck 安全研究副总裁 Caitlin Condon 在 LinkedIn 上发文称:"我们已观察到针对 Windmill 直接端点以及 Nextcloud 代理路径的利用行为。" VulnCheck 已识别出分布在 24 个国家、约 170 个暴露在公网上的脆弱系统。

CISA 新增四个被利用漏洞至 KEV 目录

原文配图

与此同时,美国网络安全和基础设施安全局(CISA)将四个安全漏洞新增至其已知被利用漏洞(KEV)目录中,其中包括两个被追踪为 wp2shell 的 WordPress 漏洞(CVE-2026-60137 和 CVE-2026-63030),以及 DD-WRT 中一个基于栈的缓冲区溢出漏洞(CVE-2021-27137)和 Langflow 中一个未经身份验证的远程代码执行漏洞(CVE-2026-0770)。

Wordfence 表示:"wp2shell 是近年来最重大的 WordPress 核心安全事件之一。未经身份验证即可访问、无需安装插件或主题、全球攻击面巨大、具备通向管理员权限和代码执行的路径,加之公开的概念验证漏洞利用已可获取,使该漏洞链的严重性非同寻常。" WordPress 安全公司捕获到的攻击数据显示,威胁行为者正通过 REST API 批量请求路由混淆问题以及未经身份验证的 SQL 注入来实现代码执行。

Langflow 漏洞利用态势

VulnCheck 还表示,截至 2026 年 7 月 19 日,他们已验证超过二十多个针对 WP2Shell 的独立概念验证漏洞利用。其补充道:"鉴于公开漏洞利用大量涌现以及大规模利用活动极有可能紧随高调披露而来,受影响的用户应尽快将 WordPress 升级到修复版本。"

至于 CVE-2026-0770,KEVIntel 的 Ryan Dewhurst 告诉 The Hacker News,针对该漏洞的首次野外攻击活动于 2026 年 6 月 27 日在其传感器上被检出,此后又记录到来自 17 个国家、46 个独立攻击者 IP 地址的 137 次利用尝试。仅在过去 7 天内,就有来自 20 个攻击者 IP 地址的不少于 75 次尝试,占总活动的一半以上。观察到的载荷包括基础命令执行检查、提取 `/etc/passwd` 内容或访问 AWS 凭据的尝试、环境变量收集、使用 wget 或 curl 下载恶意软件,以及安装第二阶段载荷的 shell 脚本执行。Dewhurst 表示:"相关活动并不仅限于漏洞探测。虽然大部分涉及 `id`、`whoami` 等命令以及读取 `/etc/passwd`,但我们也观察到试图下载恶意软件、获取环境变量、AWS 凭据以及容器元数据的载荷。"

联邦民用行政部门(FCEB)机构被要求在 2026 年 7 月 24 日前完成上述漏洞的修复工作。

原文链接:https://thehackernews.com/2026/07/hackers-exploit-windmill-flaw-to-read.html


来源信息

来源:The Hacker News

原文链接:https://thehackernews.com/2026/07/hackers-exploit-windmill-flaw-to-read.html

作者:info@thehackernews.com (The Hacker News)