پلتفرم متنباز Windmill هدف حملهی فعال سایبری قرار گرفته است. طبق گزارشهای امنیتی، مهاجمان از یک نقص با شدت بالا در این محیط بهرهبرداری کرده و بدون نیاز به احراز هویت، به خواندن فایلهای حساس سرور دسترسی پیدا کردهاند.
مکانیسم نفوذ و پیامدهای امنیتی
این رخنه با شناسه CVE-2026-29059 و امتیاز ۷.۵ در سیستم امتیازدهی CVSS طبقهبندی شده است. ماهیت آسیبپذیری، یک حملهی مسیر یابی مخرب (Path Traversal) در نقطهی انتهایی get_log_file است. در این ساختار، پارامتر filename پیش از قرارگیری در مسیر فایل، هیچگونه اعتبارسنجی یا ضدعفونیسازی را طی نکرده و مهاجمان با استفاده از توالیهای ../ میتوانند از دایرکتوری اصلی خارج شده و به هر فایل دسترسی مستقیم پیدا کنند.
اگرچه سطح خطر بهطور ذاتی بالاست، پیامدهای عملیاتی آن به پیکربندی هر نمونه بستگی دارد. در حالت پیشفرض، متغیر محیطی SUPERADMIN_SECRET تنظیم نمیشود و در این شرایط آسیبپذیری محدود به خواندن دلخواه فایلها میماند. اما اگر این متغیر فعال باشد، مهاجمان با خواندن مسیر /proc/1/environ کلید مدیریتی سیستم را بهدست آورده و میتوانند آن را بهعنوان توکن Bearer برای احراز هویت با سطح دسترسی سوپرادمین و اجرای کد دلخواه از طریق API پیشنمایش Jobs استفاده کنند.
تیم توسعهدهنده Windmill این ایراد را در نسخهی ۱.۶۰۳.۳ که در ژانویهی ۲۰۲۶ منتشر شد، با اعمال مکانیسمهای ضدعفونیسازی دقیق بر پارامتر فایلنام رفع کرده است. کاربران و سازمانها برای محافظت از زیرساختها، باید از بهروزرسانی اجزای خود اطمینان حاصل کنند. برای مشاهدهی جزئیات فنی و راهنمای ارتقا میتوانید به مخزن رسمی Windmill مراجعه کنید.
مقیاس حملات و هدفگیریهای جدید
تحلیلهای VulnCheck نشان میدهد که تلاشهای بهرهبرداری بهطور خاص روی نقطهی انتهایی لاگ متمرکز شدهاند تا محتوای فایلهای حساسی مانند /etc/passwd استخراج شود. کایتلین کندون، نایبرییس پژوهشهای امنیتی این پلتفرم، تأیید کرده است که حملات نهتنها مستقیماً به APIهای Windmill، بلکه از طریق مسیرهای پروکسی مرتبط با Nextcloud نیز هدایت میشوند.
تاکنون حدود ۱۷۰ سامانهی آسیبپذیر در ۲۴ کشور مختلف شناسایی شده است. پژوهشگری که این نقص را کشف و گزارش کرد، ولنتین لابستین است که نقش او در زنجیرهی امنیتی جهانی بهرسمیت شناخته شده است.
افزایش رخنههای در حال بهرهبرداری در فهرست CISA
همزمان با فعالشدن تهدید Windmill، آژانس امنیت سایبری و زیرساختهای ایالاتمتحده (CISA) چهار نقص امنیتی دیگر را به فهرست آسیبپذیریهای در حال بهرهبرداری (KEV) خود افزود. این لیست شامل دو رخنه در هستهی وردپرس (شناسههای CVE-2026-60137 و CVE-2026-63030 با نام wp2shell)، یک سرریز بافر مبتنی بر پشته در DD-WRT (CVE-2021-27137) و یک حملهی اجرای کد از راه دور بدون احراز هویت در Langflow (CVE-2026-0770) است.
تیم وردپرس امنیت (Wordfence) رخنههای wp2shell را یکی از جدیترین رخدادهای امنیتی این پلتفرم در سالهای اخیر توصیف کرده است. ترکیب دسترسی مستقیم بدون نیاز به افزونه یا قالب خاص، سطح حملهی گستردهی جهانی و در دسترس بودن نمونهنمایش (PoC) عمومی، این زنجیره را به هدفی سنگین تبدیل کرده است. دادههای ترافیک نشان میدهد که بازیگران تهدید از حبابهای درخواست دستهای در REST API و تزریق SQL بدون احراز هویت برای رسیدن به اجرای کد استفاده میکنند.
در حوزهی Langflow، تحلیلهای KEVIntel نشان میدهد که نخستین تلاشهای حمله در ۲۷ ژوئن ۲۰۲۶ شناسایی شدند. تاکنون ۱۳۷ تلاش نفوذ از ۴۶ آدرس آیپی متعلق به ۱۷ کشور ثبت شده است. بیش از نیمی از این فعالیتها طی هفت روز گذشته متمرکز بودهاند و پکیجهای ارسالی شامل دستورات شناسایی سیستمی، استخراج متغیرهای محیطی، دسترسی به اعتبارات حسابهای ابری AWS، دانلود بدافزار با ابزارهای wget یا curl و اجرای اسکریپتهای مرحلهی دوم است.
آژانس FCEB به سازمانهای بخش غیرنظامی ملزم کرده است که تمام این رخنههای شناساییشده را حداکثر تا ۲۴ ژوئیهی ۲۰۲۶ پچ کنند. در فضای امنیتی فعلی، نظارت فعال روی لاگهای سرور، غیرفعالسازی متغیرهای محیطی حساس در محیطهای استقرار، و سرعت عمل در اعمال پچهای رسمی، تنها مرزهای دفاعی موثر در برابر حملات چندهدفه هستند. آیندهی امنیت زیرساختها به توان تیمهای عملیاتی در چابکی پاسخدهی پیش از بهرهبرداری گستردهی تهدیدات متکی خواهد بود.





