
Windmill-Path-Traversal-Schwachstelle ausgenutzt, um Serverdateien zu lesen
Angreifer nutzen aktiv einen Path-Traversal-Fehler in Windmill aus, um ohne Anmeldung Serverdateien zu lesen; Benutzer sollten auf Version 1.603.3 aktualisieren.
Eine Path-Traversal-Schwachstelle in der Open-Source-Plattform Windmill wird laut Forschung von VulnCheck aktiv ausgenutzt. Der Fehler, identifiziert als CVE-2026-29059 mit einem Schweregrad von 7,5 auf dem Common Vulnerability Scoring System (CVSS), ermöglicht es einem nicht authentifizierten Angreifer, durch speziell gestaltete Anfragen Dateien an beliebiger Stelle auf dem Server zu lesen. Dies ist für Website-Betreiber und IT-Teams wichtig, weil Windmill eine Entwicklerplattform ist, die im öffentlichen Internet exponiert sein kann, und dieselbe Technik kann umfunktioniert werden, um sensible Konfigurationsdaten zu stehlen.
Das Problem besteht im get_log_file-Endpunkt von Windmill, einer bestimmten Webadresse, die aufgerufen werden kann, unter /api/w/{workspace}/jobs_u/get_log_file/{filename}. Der Dateiname-Wert wird an einen Dateipfad angehängt, ohne überprüft zu werden, sodass ein Angreifer ../-Sequenzen einfügen kann, um das beabsichtigte Verzeichnis zu verlassen. Der Begriff Path Traversal bezieht sich auf diesen Trick, ../ zu verwenden, was in vielen Computersystemen „ein Ordner nach oben“ bedeutet, um einen eingeschränkten Bereich zu verlassen. Der im März 2026 veröffentlichte Hinweis von Windmill weist darauf hin, dass der sensibelste Wert, den ein Angreifer lesen kann, die Umgebungsvariable SUPERADMIN_SECRET ist, ein Wert, der in der laufenden Umgebung des Servers gespeichert ist, und zwar über die Datei /proc/1/environ. Wenn dieses Geheimnis gesetzt ist, kann es als Bearer-Token verwendet werden, ein kleiner geheimer Text, der die Identität in Webanfragen bestätigt, um sich als Superadmin zu authentifizieren, das Konto mit den höchsten Rechten, und dann beliebigen Code über die Job-Vorschau-API auszuführen. Der Hinweis besagt auch, dass SUPERADMIN_SECRET standardmäßig nicht konfiguriert ist, und für eigenständige Windmill-Installationen ohne dieses Geheimnis ist die Auswirkung auf das beliebige Lesen von Dateien beschränkt. Der Anbieter hat dies in Windmill 1.603.3, veröffentlicht im Januar 2026, behoben, indem Bereinigungsprüfungen hinzugefügt wurden, die die Eingabe vor der Verwendung säubern, um Directory Traversal zu verhindern.
VulnCheck schreibt die Entdeckung und Meldung des Fehlers seinem Sicherheitsforscher Valentin Lobstein zu. Das Unternehmen gibt an, dass beobachtete Ausnutzungsversuche auf den get_log_file-Endpunkt abzielten, um den Inhalt von /etc/passwd abzurufen, einer Standard-Linux-Datei, die Benutzerkonten auflistet. Caitlin Condon, Vizepräsidentin für Sicherheitsforschung bei VulnCheck, sagte auf LinkedIn, dass das Unternehmen Exploits beobachtet hat, die sowohl auf direkte Windmill-Endpunkte als auch auf den Nextcloud-Proxy-Pfad abzielen. VulnCheck identifizierte etwa 170 anfällige Systeme, die in 24 Ländern exponiert sind.
Das Windmill-Problem ist nur eine von mehreren Schwachstellen, die in den aktiven Angriff übergegangen sind. Die U.S. Cybersecurity and Infrastructure Security Agency, bekannt als CISA, hat vier Sicherheitslücken in ihren Katalog der bekannten ausgenutzten Schwachstellen aufgenommen, der Fehler auflistet, die Bundesbehörden nach einem Zeitplan beheben müssen. Zwei davon sind WordPress-Fehler, die gemeinsam als wp2shell verfolgt werden, mit den Identifikatoren CVE-2026-60137 und CVE-2026-63030. Ein stackbasierter Pufferüberlauf in DD-WRT erscheint unter CVE-2021-27137, und eine nicht authentifizierte Remote-Code-Ausführungsschwachstelle in Langflow wird als CVE-2026-0770 verfolgt. Wordfence beschrieb wp2shell als eines der bedeutendsten WordPress-Core-Sicherheitsereignisse der letzten Jahre und verwies auf die Kombination aus nicht authentifizierter Erreichbarkeit, kein Bedarf an einem Plugin oder Theme, eine große globale Angriffsfläche, ein Weg zum Administratorzugriff und zur Codeausführung sowie öffentlich verfügbare Proof-of-Concept-Exploits, also Beispielcode, der zeigt, dass der Angriff funktioniert. Angriffsdaten von Wordfence zeigen, dass Bedrohungsakteure Anfragen senden, die eine REST-API-Batch-Request-Routenverwechslung ausnutzen, eine Reihe von Webadressen, die Anwendungen verwenden, um mit WordPress zu kommunizieren, und eine nicht authentifizierte SQL-Injection, eine Art von Angriff, die Datenbankbefehle in eine Anfrage einschleust, um Codeausführung zu erreichen.
VulnCheck gab an, dass es bis zum 19. Juli 2026 mehr als zwei Dutzend einzigartige Proof-of-Concept-Exploits verifiziert hat, die auf wp2shell abzielen, und empfahl betroffenen Benutzern, sofort auf eine feste Version von WordPress zu aktualisieren. Die Aktivität rund um Langflow ist ebenfalls messbar. Ryan Dewhurst von KEVIntel sagte gegenüber The Hacker News, dass erste In-the-Wild-Angriffsversuche gegen CVE-2026-0770 am 27. Juni 2026 gegen seine Sensoren festgestellt wurden. Seitdem hat das Unternehmen 137 Ausnutzungsversuche von 46 einzigartigen Angreifer-IP-Adressen aus 17 Ländern registriert. 75 Versuche, mehr als die Hälfte der Aktivität, kamen in den letzten sieben Tagen von 20 Angreifer-IP-Adressen. Beobachtete Payloads umfassten grundlegende Befehlsausführungsprüfungen, Versuche, /etc/passwd zu lesen oder auf AWS-Anmeldeinformationen zuzugreifen, Sammlung von Umgebungsvariablen, Malware-Downloads mit wget oder curl und Shell-Skript-Ausführung zur Installation von Second-Stage-Payloads. Dewhurst sagte, die Aktivität beschränke sich nicht auf Schwachstellenprüfungen: Während vieles Befehle wie id, whoami und das Lesen von /etc/passwd umfasste, beobachtete das Unternehmen auch Payloads, die versuchten, Malware herunterzuladen und Umgebungsvariablen, AWS-Anmeldeinformationen und Container-Metadaten zu erhalten.
Bundesbehörden der Exekutive für Zivilangelegenheiten wurden angewiesen, diese Fehler bis zum 24. Juli 2026 zu beheben. Für gewöhnliche Website-Besitzer ist die praktische Erkenntnis, dass exponierte Entwicklerwerkzeuge und nicht gepatchte Content-Management-Systeme schnell gefunden und angegriffen werden können. Für WordPress-Website-Besitzer ist ein Managed-WordPress-Hosting-Plan wie AEU Hosting von Ende zu Ende abgesichert und kann die Belastung durch die Anwendung von Core-Updates nach Ereignissen wie wp2shell verringern. Das frühzeitige Anwenden von Patches bleibt die zuverlässigste Verteidigung.
So schützen Sie sich
- Wenn Sie Windmill betreiben, installieren Sie sofort Version 1.603.3 oder eine neuere Version, da sie den bei diesen Angriffen verwendeten Path Traversal blockiert.
- Wenn Sie jemals einen SUPERADMIN_SECRET-Wert in Windmill gesetzt haben, ändern Sie dieses Geheimnis nach dem Update auf einen neuen, langen Zufallswert.
- Wenden Sie für eine WordPress-Website jetzt das neueste Core-Update an und aktivieren Sie automatische Updates, damit zukünftige Sicherheitspatches ohne Warten eintreffen.
- Lassen Sie Entwicklerwerkzeuge oder Admin-Seiten nicht für das öffentliche Internet exponiert; platzieren Sie sie hinter einer Anmeldeseite, einem VPN oder einer Firewall-Regel.
- Überprüfen Sie Ihre Webserver-Zugriffsprotokolle auf Webadressen, die das Muster ../ enthalten, was jemanden verraten kann, der versucht, Dateien außerhalb des normalen Ordners zu lesen.
- Wenn Sie Langflow verwenden, aktualisieren Sie auf die gepatchte Version des Anbieters und achten Sie auf unerwartete Downloads oder Befehle, die auf dem Server ausgeführt werden.
Schwachstellen & Lösungen
- CVE-2021-27137 Stack-based buffer overflow in DD-WRT; FCEB agencies were advised to remediate by July 24, 2026. Lösung & Details ansehen →
- CVE-2026-0770 Unauthenticated remote code execution in Langflow; FCEB agencies were advised to remediate by July 24, 2026. Lösung & Details ansehen →
- CVE-2026-29059 Unauthenticated path traversal in Windmill's get_log_file endpoint; fixed in Windmill 1.603.3 by adding filename sanitization. Lösung & Details ansehen →
- CVE-2026-60137 One of the WordPress flaws tracked as wp2shell; users should update to a fixed WordPress version. Lösung & Details ansehen →
- CVE-2026-63030 Second WordPress flaw in the wp2shell chain; users should update to a fixed WordPress version. Lösung & Details ansehen →
Begriffe Erklärt
- path traversal Ein Website-Angriff, der ../ verwendet, um außerhalb des erlaubten Ordners zu gelangen und auf Dateien zuzugreifen, die verborgen sein sollten.
- endpoint Eine bestimmte Webadresse, die Anfragen von einem Browser oder Programm annimmt.
- environment variable Eine Einstellung innerhalb eines laufenden Programms, die Werte wie geheime Schlüssel oder Passwörter enthalten kann.
- Bearer token Ein kleiner geheimer Text, der wie ein Passwort verwendet wird, um zu beweisen, wer eine Webanfrage stellt.
- SQL injection Ein Angriff, der Datenbankbefehle in ein Webformular oder eine Anfrage einfügt, um das System dazu zu bringen, sie auszuführen.
- proof-of-concept Beispielcode oder eine Demo, die zeigt, dass eine Schwachstelle tatsächlich ausgenutzt werden kann.
- Known Exploited Vulnerabilities catalog Eine Liste der US-Regierung mit Sicherheitslücken, die bekanntermaßen aktiv angegriffen werden und schnelle Korrekturen erfordern.