پلتفرم متن‌باز Windmill هدف حمله‌ی فعال سایبری قرار گرفته است. طبق گزارش‌های امنیتی، مهاجمان از یک نقص با شدت بالا در این محیط بهره‌برداری کرده و بدون نیاز به احراز هویت، به خواندن فایل‌های حساس سرور دسترسی پیدا کرده‌اند.

مکانیسم نفوذ و پیامدهای امنیتی

این رخنه با شناسه CVE-2026-29059 و امتیاز ۷.۵ در سیستم امتیازدهی CVSS طبقه‌بندی شده است. ماهیت آسیب‌پذیری، یک حمله‌ی مسیر یابی مخرب (Path Traversal) در نقطه‌ی انتهایی get_log_file است. در این ساختار، پارامتر filename پیش از قرارگیری در مسیر فایل، هیچ‌گونه اعتبارسنجی یا ضدعفونی‌سازی را طی نکرده و مهاجمان با استفاده از توالی‌های ../ می‌توانند از دایرکتوری اصلی خارج شده و به هر فایل دسترسی مستقیم پیدا کنند.

اگرچه سطح خطر به‌طور ذاتی بالاست، پیامدهای عملیاتی آن به پیکربندی هر نمونه بستگی دارد. در حالت پیش‌فرض، متغیر محیطی SUPERADMIN_SECRET تنظیم نمی‌شود و در این شرایط آسیب‌پذیری محدود به خواندن دلخواه فایل‌ها می‌ماند. اما اگر این متغیر فعال باشد، مهاجمان با خواندن مسیر /proc/1/environ کلید مدیریتی سیستم را به‌دست آورده و می‌توانند آن را به‌عنوان توکن Bearer برای احراز هویت با سطح دسترسی سوپرادمین و اجرای کد دلخواه از طریق API پیش‌نمایش Jobs استفاده کنند.

تیم توسعه‌دهنده Windmill این ایراد را در نسخه‌ی ۱.۶۰۳.۳ که در ژانویه‌ی ۲۰۲۶ منتشر شد، با اعمال مکانیسم‌های ضدعفونی‌سازی دقیق بر پارامتر فایل‌نام رفع کرده است. کاربران و سازمان‌ها برای محافظت از زیرساخت‌ها، باید از به‌روزرسانی اجزای خود اطمینان حاصل کنند. برای مشاهده‌ی جزئیات فنی و راهنمای ارتقا می‌توانید به مخزن رسمی Windmill مراجعه کنید.

مقیاس حملات و هدف‌گیری‌های جدید

تحلیل‌های VulnCheck نشان می‌دهد که تلاش‌های بهره‌برداری به‌طور خاص روی نقطه‌ی انتهایی لاگ متمرکز شده‌اند تا محتوای فایل‌های حساسی مانند /etc/passwd استخراج شود. کایتلین کندون، نایب‌رییس پژوهش‌های امنیتی این پلتفرم، تأیید کرده است که حملات نه‌تنها مستقیماً به API‌های Windmill، بلکه از طریق مسیرهای پروکسی مرتبط با Nextcloud نیز هدایت می‌شوند.

تاکنون حدود ۱۷۰ سامانه‌ی آسیب‌پذیر در ۲۴ کشور مختلف شناسایی شده است. پژوهشگری که این نقص را کشف و گزارش کرد، ولنتین لابستین است که نقش او در زنجیره‌ی امنیتی جهانی به‌رسمیت شناخته شده است.

افزایش رخنه‌های در حال بهره‌برداری در فهرست CISA

همزمان با فعال‌شدن تهدید Windmill، آژانس امنیت سایبری و زیرساخت‌های ایالات‌متحده (CISA) چهار نقص امنیتی دیگر را به فهرست آسیب‌پذیری‌های در حال بهره‌برداری (KEV) خود افزود. این لیست شامل دو رخنه در هسته‌ی وردپرس (شناسه‌های CVE-2026-60137 و CVE-2026-63030 با نام wp2shell)، یک سرریز بافر مبتنی بر پشته در DD-WRT (CVE-2021-27137) و یک حمله‌ی اجرای کد از راه دور بدون احراز هویت در Langflow (CVE-2026-0770) است.

تیم وردپرس امنیت (Wordfence) رخنه‌های wp2shell را یکی از جدی‌ترین رخدادهای امنیتی این پلتفرم در سال‌های اخیر توصیف کرده است. ترکیب دسترسی مستقیم بدون نیاز به افزونه یا قالب خاص، سطح حمله‌ی گسترده‌ی جهانی و در دسترس بودن نمونه‌نمایش (PoC) عمومی، این زنجیره را به هدفی سنگین تبدیل کرده است. داده‌های ترافیک نشان می‌دهد که بازیگران تهدید از حباب‌های درخواست دسته‌ای در REST API و تزریق SQL بدون احراز هویت برای رسیدن به اجرای کد استفاده می‌کنند.

در حوزه‌ی Langflow، تحلیل‌های KEVIntel نشان می‌دهد که نخستین تلاش‌های حمله در ۲۷ ژوئن ۲۰۲۶ شناسایی شدند. تاکنون ۱۳۷ تلاش نفوذ از ۴۶ آدرس آی‌پی متعلق به ۱۷ کشور ثبت شده است. بیش از نیمی از این فعالیت‌ها طی هفت روز گذشته متمرکز بوده‌اند و پکیج‌های ارسالی شامل دستورات شناسایی سیستمی، استخراج متغیرهای محیطی، دسترسی به اعتبارات حساب‌های ابری AWS، دانلود بدافزار با ابزارهای wget یا curl و اجرای اسکریپت‌های مرحله‌ی دوم است.

آژانس FCEB به سازمان‌های بخش غیرنظامی ملزم کرده است که تمام این رخنه‌های شناسایی‌شده را حداکثر تا ۲۴ ژوئیه‌ی ۲۰۲۶ پچ کنند. در فضای امنیتی فعلی، نظارت فعال روی لاگ‌های سرور، غیرفعال‌سازی متغیرهای محیطی حساس در محیط‌های استقرار، و سرعت عمل در اعمال پچ‌های رسمی، تنها مرزهای دفاعی موثر در برابر حملات چندهدفه هستند. آینده‌ی امنیت زیرساخت‌ها به توان تیم‌های عملیاتی در چابکی پاسخ‌دهی پیش از بهره‌برداری گسترده‌ی تهدیدات متکی خواهد بود.