Как незащищённый параметр в Windmill превратился в оружие для взлома сотен серверов?

В марте 2026 года разработчики открытой платформы Windmill опубликовали официальное предупреждение о уязвимости CVE-2026-29059 с оценкой опасности 7.5 по шкале CVSS. Проблема оказалась банальной по сути и разрушительной по последствиям: параметр filename в эндпоинте get_log_file (полный путь — /api/w/{workspace}/jobs_u/get_log_file/{filename}) склеивался с путём к файлу без какой-либо проверки. Достаточно было подставить последовательность../, и злоумышленник получал доступ на чтение произвольных файлов сервера без авторизации.
Обнаружил дыру Валентин Лобстейн, исследователь безопасности из VulnCheck. Через эту брешь атакующие добирались до /proc/1/environ — файла, где хранятся переменные окружения процесса. Главная ценность там — SUPERADMIN_SECRET. Если администратор задал эту переменную (в стандартной установке Windmill она не устанавливается по умолчанию), секрет можно использовать как Bearer-токен и авторизоваться от имени суперадминистратора. А дальше — выполнение произвольного кода через API предпросмотра задач. Если же переменная не задана, урон ограничивается чтением файлов, что тоже неприятно, но не смертельно.
Патч вышел в январе 2026 года — версия Windmill 1.603.3, добавившая проверку и очистку параметра filename. Проблема в том, что между выпуском исправления и публикацией advisory прошло почти два месяца, а массовое обновление серверов, как обычно, отставало ещё сильнее. Каитлин Кондон, вице-президент по исследованиям безопасности в VulnCheck, написала в LinkedIn, что зафиксированы попытки эксплуатации как напрямую через эндпоинты Windmill, так и через проксирующий путь Nextcloud. По её данным, под угрозой оказались около 170 систем в 24 странах — цифра не катастрофическая в масштабах интернета, но достаточная, чтобы говорить об активной кампании, а не разовых пробах.
Параллельно этой истории Агентство по кибербезопасности и защите инфраструктуры США (CISA) обновило каталог известных эксплуатируемых уязвимостей — KEV, добавив туда сразу четыре записи. Одна из них касается связки уязвимостей в WordPress, получившей неформальное имя wp2shell: CVE-2026-60137 и CVE-2026-63030. Первая связана с путаницей маршрутов в batch-запросах REST API, вторая — с неавторизованной SQL-инъекцией, ведущей к выполнению кода. Компания Wordfence, специализирующаяся на защите WordPress, оценила это событие резко: «wp2shell — одно из самых значимых событий в сфере безопасности ядра WordPress за последние годы. Сочетание доступности без авторизации, отсутствия требований к плагинам или темам, огромной глобальной поверхности атаки, пути к правам администратора и выполнению кода, а также доступности публичных proof-of-concept эксплойтов делает эту цепочку уязвимостей необычно серьёзной». По состоянию на 19 июля 2026 года в VulnCheck подтвердили существование более двух десятков уникальных PoC-эксплойтов для этой связки — больше 24 штук.
Третья запись в обновлённом каталоге — CVE-2021-27137, уязвимость переполнения буфера в стеке, найденная в прошивке роутеров DD-WRT. Возраст этой уязвимости (2021 год) в сочетании с включением в KEV в 2026-м показывает, что старые дыры в сетевом оборудовании продолжают использоваться годами — обновлять прошивку домашних и офисных роутеров у большинства пользователей руки просто не доходят.
Четвёртая, и, пожалуй, самая тревожная запись — CVE-2026-0770 в платформе Langflow, неавторизованное удалённое выполнение кода. Райан Дьюхерст из проекта KEVIntel предоставил The Hacker News подробную статистику атак. Первую попытку эксплуатации в реальных условиях его сенсоры зафиксировали 27 июня 2026 года. С этого момента набралось 137 попыток от 46 уникальных IP-адресов атакующих, географически привязанных к 17 странам. Причём динамика показывает не затухание, а разгон кампании: за последние семь дней перед публикацией отчёта зафиксировано 75 попыток с 20 уникальных адресов — больше половины всей активности за весь период наблюдения пришлась именно на последнюю неделю.
Что именно делают атакующие после проникновения в Langflow? Дьюхерст описывает это без прикрас: «Активность не ограничивается проверками уязвимости. Хотя многое сводилось к командам вроде id, whoami и чтению /etc/passwd, мы также наблюдали попытки загрузить малварь и получить переменные окружения, учётные данные AWS и метаданные контейнера». То есть речь не о случайных сканерах, ищущих дырявые сервера для отчётности, а о целенаправленном сборе данных для последующего закрепления в инфраструктуре — с явным прицелом на облачные учётные данные, что типично для атак с целью майнинга криптовалюты или дальнейшего продвижения по сети жертвы.
Для федеральных гражданских агентств США (FCEB) все четыре добавленные в каталог KEV уязвимости — wp2shell в WordPress, переполнение буфера в DD-WRT, RCE в Langflow и, по всей видимости, сама история с Windmill — подпадают под обязательные требования по устранению. Установленный CISA срок — 24 июля 2026 года. Учитывая, что часть эксплойтов уже публично доступна, а атаки идут по нарастающей, у организаций, использующих перечисленные продукты, времени на раздумья практически не осталось.


Новое на сайте

Ссылка