資安業者警示Windmill漏洞遭實際利用,若未修補可能導致攻擊者讀取伺服器檔案

開源工作流程自動化平台Windmill於今年3月揭露與修補的 高風險漏洞CVE-2026-29059 ,近日資安業者 VulnCheck 發現 該漏洞已遭攻擊者實際利用,他們於7月18日偵測到來自兩個不同IP位址的攻擊者,試圖利用該漏洞讀取Windmill平台的/etc/passwd檔案。VulnCheck指出,主流攻擊面管理平台(ASM)估計,網際網路上約有300至600個Windmill實例可能存在漏洞,而他們的Target Intelligence資料則顯示,一共有24個國家、約170台存在漏洞的主機暴露於網路。

CVE-2026-29059的CVSS嚴重性評分為7.5分,源自Windmill未適當過濾get_log_file端點的檔案名稱參數,可能遭路徑遍歷攻擊進而存取任意檔案,在特定環境下還可能導致攻擊者取得管理員身分,並執行任意程式碼,Windmill已在 1.603.3版修補此漏洞