
Dobësia e kalimit të rrugës në Windmill shfrytëzohet për të lexuar skedarët e serverit
Sulmuesit po shfrytëzojnë në mënyrë aktive një dobësi të kalimit të rrugës në Windmill për të lexuar skedarët e serverit pa u identifikuar; përdoruesit duhet të përditësojnë në versionin 1.603.3.
Një dobësi e kalimit të rrugës në platformën me burim të hapur Windmill është nën shfrytëzim aktiv, sipas hulumtimit nga VulnCheck. E meta, e identifikuar si CVE-2026-29059 me një pikë ashpërsie 7.5 në Sistemin e Pikësimit të Dobësive të Përbashkëta (CVSS), lejon një sulmues të paautentikuar të lexojë skedarë kudo në server duke dërguar kërkesa të krijuara posaçërisht. Kjo ka rëndësi për pronarët e faqeve dhe ekipet e IT-së sepse Windmill është një platformë zhvilluesish që mund të ekspozohet në internetin publik, dhe e njëjta teknikë mund të ripërdoret për të vjedhur të dhëna konfigurimi të ndjeshme.
Problemi ekziston në pikëfundin get_log_file të Windmill, një adresë e veçantë uebi që mund të thirret, e vendosur në /api/w/{workspace}/jobs_u/get_log_file/{filename}. Vlera e filename shtohet në një shteg skedari pa u kontrolluar, kështu që një sulmues mund të fusë sekuenca ../ për të dalë jashtë drejtorisë së synuar. Termi kalim i rrugës i referohet këtij truku të përdorimit të ../, që në shumë sisteme kompjuterike do të thotë shko një dosje lart, për të dalë nga një zonë e kufizuar. Këshilla e Windmill, e publikuar në mars 2026, vëren se vlera më e ndjeshme që një sulmues mund të lexojë është ndryshorja e mjedisit SUPERADMIN_SECRET, një vlerë e ruajtur në mjedisin e ekzekutimit të serverit, përmes skedarit /proc/1/environ. Nëse ai sekret është vendosur, ai mund të përdoret si një token Bearer, një tekst i vogël sekret që provon identitetin në kërkesat e uebit, për t'u autentikuar si superadmin, llogaria me privilegjet më të larta, dhe më pas për të ekzekutuar kod arbitrar përmes API-t të pamjes paraprake të punës. Këshilla gjithashtu thotë se SUPERADMIN_SECRET nuk konfigurohet si parazgjedhje, dhe për instalimet e pavarura të Windmill pa të, ndikimi kufizohet në leximin arbitrar të skedarëve. Furnizuesi e rregulloi këtë në Windmill 1.603.3, botuar në janar 2026, duke shtuar kontrolle sanitizimi, të cilat pastrojnë hyrjen përpara përdorimit, në parametrin filename për të ndaluar kalimin e drejtorisë.
VulnCheck i atribuon hulumtuesit të saj të sigurisë Valentin Lobstein zbulimin dhe raportimin e dobësisë. Kompania thotë se përpjekjet e vëzhguara të shfrytëzimit kanë synuar pikëfundin get_log_file për të nxjerrë përmbajtjen e /etc/passwd, një skedar standard Linux që liston llogaritë e përdoruesve. Caitlin Condon, zëpresidente e hulumtimit të sigurisë në VulnCheck, tha në LinkedIn se firma ka vëzhguar shfrytëzime të drejtuara si ndaj pikëfundave të drejtpërdrejta të Windmill ashtu edhe ndaj rrugës së përfaqësuesit Nextcloud. VulnCheck identifikoi rreth 170 sisteme të dobëta të ekspozuara në 24 vende.
Problemi i Windmill është vetëm një nga disa dobësi që kanë kaluar në sulm aktiv. Agjencia e Sigurisë Kibernetike dhe Infrastrukturës së SHBA-së, e njohur si CISA, shtoi katër dobësi sigurie në katalogun e saj të Dobësive të Shfrytëzuara të Njohura, i cili liston gabimet që agjencitë federale duhet të rregullojnë sipas një plani. Dy prej tyre janë dobësi të WordPress të ndjekura kolektivisht si wp2shell, me identifikues CVE-2026-60137 dhe CVE-2026-63030. Një tejmbushje buffer-i i bazuar në pirg në DD-WRT shfaqet nën CVE-2021-27137, dhe një dobësi e ekzekutimit të kodit në distancë pa autentikim në Langflow ndiqet si CVE-2026-0770. Wordfence përshkroi wp2shell si një nga ngjarjet më të rëndësishme të sigurisë së bërthamës së WordPress në vitet e fundit, duke vënë në dukje kombinimin e arritshmërisë pa autentikim, mospasjes nevojë për një shtojcë ose temë, një sipërfaqe të madhe globale sulmi, një rrugë drejt aksesit të administratorit dhe ekzekutimit të kodit, dhe disponueshmërinë publike të shfrytëzimit provë-koncepti, domethënë kod shembull që tregon se sulmi funksionon. Të dhënat e sulmit nga Wordfence tregojnë se aktorët e kërcënimit po dërgojnë kërkesa që shfrytëzojnë një problem konfuzioni rrugësh në kërkesat grupore të API-t REST, një grup adresash uebi që aplikacionet përdorin për të komunikuar me WordPress, dhe një injeksion SQL pa autentikim, një lloj sulmi që fut komanda të bazës së të dhënave në një kërkesë, për të arritur ekzekutimin e kodit.
VulnCheck tha se kishte verifikuar më shumë se dy duzina shfrytëzime unike provë-koncepti që synonin wp2shell deri më 19 korrik 2026, dhe rekomandoi që përdoruesit e prekur të përditësojnë menjëherë në një version të rregulluar të WordPress. Aktiviteti rreth Langflow është gjithashtu i matshëm. Ryan Dewhurst nga KEVIntel i tha The Hacker News se përpjekjet e para të sulmit në botën e vërtetë kundër CVE-2026-0770 u zbuluan në sensorët e tij më 27 qershor 2026. Që atëherë, kompania regjistroi 137 përpjekje shfrytëzimi nga 46 adresa IP unike sulmuesish të lidhura me 17 vende. Shtatëdhjetë e pesë përpjekje, më shumë se gjysma e aktivitetit, erdhën nga 20 adresa IP sulmuesish gjatë shtatë ditëve të fundit. Ngarkesat e vëzhguara përfshinin kontrolle bazë të ekzekutimit të komandave, përpjekje për të lexuar /etc/passwd ose për të hyrë në kredencialet AWS, mbledhje të ndryshoreve të mjedisit, shkarkime malware duke përdorur wget ose curl, dhe ekzekutim të skriptit shell për të instaluar ngarkesa të fazës së dytë. Dewhurst tha se aktiviteti nuk kufizohet vetëm në kontrollet e dobësive: ndërsa shumica përfshinte komanda si id, whoami dhe leximin e /etc/passwd, kompania gjithashtu vëzhgoi ngarkesa që përpiqeshin të shkarkonin malware dhe të merrnin ndryshore mjedisi, kredenciale AWS dhe metadata kontejnerësh.
Agjencitë e Degës Ekzekutive Civile Federale janë udhëzuar t'i rregullojnë këto dobësi deri më 24 korrik 2026. Për pronarët e zakonshëm të faqeve, përfundimi praktik është se mjetet e ekspozuara të zhvilluesve dhe sistemet e menaxhimit të përmbajtjes të parregulluara mund të gjenden dhe sulmohen shpejt. Për pronarët e faqeve WordPress, një plan i menaxhuar i strehimit WordPress si AEU Hosting është i siguruar nga fillimi në fund dhe mund të zvogëlojë barrën e aplikimit të përditësimeve të bërthamës pas ngjarjeve si wp2shell. Aplikimi i arnimeve herët mbetet mbrojtja më e besueshme.
Si të Mbroheni
- Nëse përdorni Windmill, instaloni menjëherë versionin 1.603.3 ose një version më të ri, sepse bllokon kalimin e rrugës të përdorur në këto sulme.
- Nëse keni vendosur ndonjëherë një vlerë SUPERADMIN_SECRET në Windmill, ndryshojeni atë sekret me një vlerë të re, të gjatë dhe të rastësishme pas përditësimit.
- Për një faqe WordPress, aplikoni përditësimin më të fundit të bërthamës tani dhe aktivizoni përditësimet automatike në mënyrë që arnimet e ardhshme të sigurisë të vijnë pa pritur.
- Mos i lini mjetet e zhvilluesve ose faqet e administratorit të ekspozuara në internetin publik; vendosini ato pas një faqe identifikimi, VPN, ose rregulli të murit të zjarrit.
- Kontrolloni regjistrat e aksesit të serverit tuaj të uebit për adresa uebi që përmbajnë modelin ../, i cili mund të zbulojë dikë që përpiqet të lexojë skedarë jashtë dosjes normale.
- Nëse përdorni Langflow, përditësoni në versionin e rregulluar të furnizuesit dhe vëzhgoni për shkarkime ose komanda të papritura që ekzekutohen në server.
Dobësitë & Zgjidhjet
- CVE-2021-27137 Stack-based buffer overflow in DD-WRT; FCEB agencies were advised to remediate by July 24, 2026. Shiko zgjidhjen & detajet →
- CVE-2026-0770 Unauthenticated remote code execution in Langflow; FCEB agencies were advised to remediate by July 24, 2026. Shiko zgjidhjen & detajet →
- CVE-2026-29059 Unauthenticated path traversal in Windmill's get_log_file endpoint; fixed in Windmill 1.603.3 by adding filename sanitization. Shiko zgjidhjen & detajet →
- CVE-2026-60137 One of the WordPress flaws tracked as wp2shell; users should update to a fixed WordPress version. Shiko zgjidhjen & detajet →
- CVE-2026-63030 Second WordPress flaw in the wp2shell chain; users should update to a fixed WordPress version. Shiko zgjidhjen & detajet →
Termat e Shpjeguar
- path traversal Një sulm ndaj faqeve të uebit që përdor ../ për të dalë jashtë dosjes së lejuar dhe për të arritur skedarë që duhet të fshihen.
- endpoint Një adresë e veçantë uebi që pranon kërkesa nga një shfletues ose program.
- environment variable Një cilësim brenda një programi në ekzekutim që mund të mbajë vlera si çelësa sekretë ose fjalëkalime.
- Bearer token Një tekst i vogël sekret që përdoret si fjalëkalim për të provuar se kush po bën një kërkesë uebi.
- SQL injection Një sulm që fut komanda të bazës së të dhënave në një formular ose kërkesë uebi për ta bërë sistemin t'i ekzekutojë ato.
- proof-of-concept Kod shembull ose një demonstrim që tregon se një dobësi mund të shfrytëzohet në të vërtetë.
- Known Exploited Vulnerabilities catalog Një listë e qeverisë së SHBA-së me dobësi sigurie të njohura që sulmohen në mënyrë aktive dhe kërkojnë rregullime të shpejta.