ثغرة ويندميل الأمنية تتعرض حالياً للاستغلال الفعلي، ما يتيح قراءة ملفات حساسة من الخادم دون مصادقة، ويزيد مخاطر تسريب الأسرار البرمجية.
ما هي ثغرة ويندميل الأمنية التي يجري استغلالها؟
تتعلق المشكلة بالثغرة CVE-2026-29059، وهي ثغرة عالية الخطورة حصلت على درجة 7.5 في مقياس CVSS. الخلل يصيب منصة Windmill مفتوحة المصدر المخصصة للمطورين، وتحديداً نقطة النهاية الخاصة بجلب ملفات السجل.
وفق المعطيات المتداولة، يسمح الخلل بتنفيذ Path Traversal غير موثّق عبر تمرير اسم ملف غير منقّى، ما يتيح للمهاجم استخدام تسلسلات مثل ../ للوصول إلى ملفات خارج المسار المتوقع. وهنا تكمن خطورة ثغرة ويندميل الأمنية، لأنها لا تحتاج إلى تسجيل دخول مسبق.
كيف يعمل الهجوم عملياً؟
- استهداف نقطة النهاية get_log_file في واجهة API.
- تمرير اسم ملف يحتوي على مسارات انتقال مثل ../.
- إجبار الخادم على قراءة ملفات محلية حساسة وإرجاع محتواها.
- استخدام البيانات المسربة لاحقاً لتوسيع نطاق الهجوم.
ما الملفات التي يمكن كشفها عبر ثغرة ويندميل الأمنية؟
أبرز ما يثير القلق هو إمكانية الوصول إلى ملفات حساسة داخل النظام، مثل /etc/passwd أو ملفات البيئة الخاصة بالتطبيقات العاملة على الخادم. كما أشارت التحليلات إلى أن ملف /proc/1/environ قد يكشف متغيرات بيئية شديدة الحساسية.
أهم هذه القيم هو SUPERADMIN_SECRET، لأنه قد يُستخدم كرمز Bearer يمنح المهاجم صلاحيات مشرف أعلى. وإذا كان هذا المتغير مضبوطاً في بيئة التشغيل، فقد يتحول السيناريو من مجرد قراءة ملفات إلى تنفيذ أوامر أو شيفرات عبر واجهات المعاينة الخاصة بالوظائف.
- قراءة ملفات النظام الأساسية.
- تسريب أسرار وبيانات اعتماد داخلية.
- رفع الامتيازات عند وجود SUPERADMIN_SECRET.
- إمكانية الانتقال إلى تنفيذ تعليمات برمجية في بعض البيئات.
هل كل خوادم ويندميل معرضة للخطر بنفس الدرجة؟
ليس بالضرورة. في البيئات المستقلة التي لا تستخدم المتغير SUPERADMIN_SECRET، يبقى الأثر غالباً محصوراً في قراءة الملفات بشكل غير مصرّح به. لكن حتى هذا السيناريو يظل خطيراً، لأنه قد يفتح الباب أمام تسريب مفاتيح أو إعدادات داخلية أو بيانات مستخدمين.
كما رُصدت محاولات استغلال مباشرة ضد واجهات Windmill نفسها، إلى جانب مسارات تمر عبر وكيل Nextcloud. ووفقاً لما تتابعه تيكبامين، فإن هذا النوع من الهجمات يصبح أكثر خطورة عندما تكون الخدمة مكشوفة على الإنترنت دون طبقات حماية إضافية.
حجم الانتشار المرصود
- نحو 170 نظاماً معرضاً للخطر.
- انتشار عبر 24 دولة.
- استهداف مباشر لملفات معروفة الحساسية.
- وجود استغلال فعلي في الهجمات الجارية.
كيف تم إصلاح ثغرة ويندميل الأمنية وما المطلوب الآن؟
تمت معالجة الخلل في الإصدار 1.603.3 من Windmill بعد إضافة فحوصات لتنقية قيمة filename ومنع الانتقال بين المجلدات. لذلك، يبقى التحديث الفوري هو الخطوة الأهم لتقليل المخاطر ومنع استغلال الخوادم المعرضة.
كذلك يُنصح بمراجعة السجلات، وتدوير أي أسرار قد تكون انكشفت، وتعطيل الوصول العام غير الضروري إلى الواجهة البرمجية. وفي ظل تصاعد الهجمات، ترى تيكبامين أن التعامل السريع مع ثغرة ويندميل الأمنية لم يعد خياراً تقنياً فقط، بل ضرورة تشغيلية لحماية الخوادم والبيانات.