ثغرة خطيرة في منصة Windmill تسمح بقراءة ملفات الخوادم دون مصادقة

كشفت شركة VulnCheck عن ثغرة أمنية عالية الخطورة في منصة Windmill مفتوحة المصدر، تحمل الرمز CVE-2026-29059 بدرجة خطورة (CVSS 7.5). الثغرة تتعلق بنقطة النهاية get_log_file، حيث يتم تمرير اسم الملف إلى المسار دون أي عملية تنقية، مما يسمح للمهاجمين باستخدام تسلسل ../ للوصول إلى ملفات حساسة على الخادم. من بين القيم المعرضة للخطر متغير البيئة SUPERADMIN_SECRET، الذي يمكن استخدامه كرمز مصادقة للوصول إلى صلاحيات المشرف الأعلى وتنفيذ أوامر عشوائية عبر واجهة معاينة الوظائف.

الاستغلال في الواقع العملي

رغم أن متغير SUPERADMIN_SECRET لا يُفعّل بشكل افتراضي، فإن الثغرة تتيح على الأقل قراءة ملفات حساسة مثل /etc/passwd. وقد رصدت VulnCheck محاولات استغلال موجهة نحو نقاط Windmill المباشرة وكذلك عبر مسار وكيل Nextcloud. الباحث الأمني فالنتين لوبستين هو من اكتشف وأبلغ عن الثغرة، بينما أكدت الشركة أن نحو 170 نظاماً مكشوفاً في 24 دولة معرضون للهجوم. الإصدار Windmill 1.603.3 الصادر في يناير 2026 عالج المشكلة عبر إضافة فحوصات تنقية لمدخلات اسم الملف.

ارتباط الثغرة بسلسلة هجمات أوسع

تزامن الكشف مع إعلان وكالة CISA الأميركية عن إضافة أربع ثغرات جديدة إلى قائمة KEV للثغرات المستغلة، من بينها ثغرتا WordPress wp2shell (CVE-2026-60137 وCVE-2026-63030)، وثغرة تجاوز سعة في DD-WRT، وأخرى لتنفيذ أوامر عن بُعد في Langflow (CVE-2026-0770). وقد وصفت شركة Wordfence ثغرة wp2shell بأنها من أخطر الأحداث الأمنية في نواة ووردبريس خلال السنوات الأخيرة، نظراً لسهولة الوصول غير الموثق، وعدم الحاجة إلى إضافات أو قوالب، واتساع نطاق الاستهداف العالمي.

أنماط الهجمات المرصودة

بيانات الهجمات أظهرت أن المهاجمين يستخدمون طلبات موجهة لاستغلال ثغرات REST API وحقن SQL غير موثق للوصول إلى تنفيذ أوامر. كما سجلت KEVIntel أكثر من 137 محاولة استغلال لثغرة Langflow من 46 عنوان IP في 17 دولة منذ يونيو 2026، تضمنت محاولات لقراءة ملفات مثل /etc/passwd، جمع بيانات اعتماد AWS، تحميل برمجيات خبيثة عبر wget وcurl، وتنفيذ سكربتات لتثبيت حمولة ثانية. هذه الأنشطة تؤكد أن الهجمات لم تعد مجرد فحوصات بل تشمل محاولات فعلية لنشر برمجيات خبيثة واستغلال بيئات الحوسبة السحابية.

محمد طاهر
محمد طاهر
المقالات: 1802

اترك ردّاً

لن يتم نشر عنوان بريدك الإلكتروني. الحقول الإلزامية مشار إليها بـ *


The reCAPTCHA verification period has expired. Please reload the page.