رافي لاكشمانان22 يوليو 2026الضعف / أمن الويب

تعرض ثغرة أمنية شديدة الخطورة تؤثر على منصة المطورين مفتوحة المصدر Windmill للاستغلال النشط في البرية، وفقًا لـ VulnCheck.

نقطة الضعف المعنية هي CVE-2026-29059 (درجة CVSS: 7.5)، حالة اجتياز مسار غير مصادق عليه تؤثر على نقطة نهاية “get_log_file” لـ Windmill (“/api/w/{workspace}/jobs_u/get_log_file/{filename}”).

“يتم ربط معلمة اسم الملف في مسار ملف دون تنظيف، مما يسمح للمهاجم بقراءة الملفات التعسفية على الخادم باستخدام تسلسلات ../،” وفقًا لاستشارة نشرتها Windmill في مارس 2026.

“القيمة الحساسة الأساسية التي كشفتها هذه الثغرة الأمنية هي متغير البيئة SUPERADMIN_SECRET، الذي يمكن قراءته عبر /proc/1/environ. عند التعيين، يمكن استخدام هذا السر كرمز مميز لحامل للمصادقة كمسؤول متميز وتنفيذ تعليمات برمجية عشوائية من خلال واجهة برمجة تطبيقات معاينة المهمة.”

ومع ذلك، تجدر الإشارة إلى أنه لم يتم تعيين SUPERADMIN_SECRET افتراضيًا، وبالنسبة لمثيلات Windmill المستقلة دون تكوين SUPERADMIN_SECRET، يقتصر تأثير الثغرة الأمنية على قراءة الملفات بشكل عشوائي. تمت معالجة المشكلة منذ ذلك الحين في Windmill 1.603.3، الذي تم إصداره في يناير 2026، عن طريق إضافة عمليات التحقق من الصحة إلى معلمة اسم الملف لمنع اجتياز الدليل.

وفقًا لـ VulnCheck، الذي يُنسب إلى باحثه الأمني ​​Valentin Lobstein اكتشاف الخلل والإبلاغ عنه، تم توجيه جهود الاستغلال ضد نقطة النهاية “get_log_file” الخاصة بـ Windmill لاستخراج معلومات حساسة من الملف “/etc/passwd”.

وقالت كايتلين كوندون، نائب رئيس الأبحاث الأمنية في VulnCheck، في منشور على LinkedIn: “لقد لاحظنا عمليات استغلال تستهدف كلاً من نقاط نهاية Windmill المباشرة ومسار وكيل Nextcloud”.

وقالت شركة الأمن السيبراني إنها حددت حوالي 170 نظامًا معرضًا للخطر في 24 دولة.

يأتي هذا الكشف في الوقت الذي أضافت فيه وكالة الأمن السيبراني وأمن البنية التحتية الأمريكية (CISA) أربعة عيوب أمنية إلى كتالوج الثغرات الأمنية المعروفة (KEV)، بما في ذلك خللان في WordPress تم تتبعهما كـ wp2shell (CVE-2026-60137 وCVE-2026-63030)، إلى جانب تجاوز سعة المخزن المؤقت القائم على المكدس في DD-WRT (CVE-2021-27137) و مشكلة في تنفيذ تعليمات برمجية عن بعد غير مصادق عليها في Langflow (CVE-2026-0770).

قال Wordfence: “يعد wp2shell واحدًا من أهم الأحداث الأمنية الأساسية لـ WordPress في السنوات الأخيرة”. “إن الجمع بين إمكانية الوصول غير المصادق عليها، وعدم وجود مكون إضافي أو متطلبات سمة، وسطح هجوم عالمي كبير، ومسار للوصول إلى المسؤول وتنفيذ التعليمات البرمجية، بالإضافة إلى توفر استغلال إثبات المفهوم العام، يجعل سلسلة الثغرات الأمنية هذه خطيرة بشكل غير عادي.”

تُظهر بيانات الهجوم التي حصلت عليها شركة أمان WordPress أن الجهات الفاعلة في مجال التهديد تصدر طلبات لاستغلال مشكلة الارتباك في مسار طلب مجموعة REST API وحقن SQL غير مصادق عليه لتحقيق تنفيذ التعليمات البرمجية.

أما بالنسبة لـ CVE-2026-0770، فقد أخبر Ryan Dewhurst من KEVIntel The Hacker News أنها اكتشفت لأول مرة محاولات استغلال تستهدف الخلل ضد أجهزة الاستشعار الخاصة بها في 27 يونيو 2026، وسجلت 137 محاولة استغلال من 46 عنوان IP فريد للمهاجم مرتبط بـ 17 دولة.

ما لا يقل عن 75 محاولة، والتي تمثل أكثر من نصف النشاط، نشأت من 20 عنوان IP للمهاجم خلال الأيام السبعة الماضية. تتضمن الحمولات المرصودة عمليات التحقق من تنفيذ الأوامر الأساسية، ومحاولات استخراج محتويات “/etc/passwd” أو الوصول إلى بيانات اعتماد AWS، وجمع متغيرات البيئة، وتنزيلات البرامج الضارة باستخدام wget أو curl، وتنفيذ البرنامج النصي shell لتثبيت حمولات المرحلة الثانية.

وقال ديوهورست: “لا يقتصر النشاط على عمليات التحقق من نقاط الضعف”. “على الرغم من أن الكثير منها يتضمن أوامر مثل id وwhoami وreading /etc/passwd، فقد لاحظنا أيضًا حمولات تحاول تنزيل برامج ضارة والحصول على متغيرات البيئة وبيانات اعتماد AWS وبيانات تعريف الحاوية.”

تُنصح وكالات السلطة التنفيذية المدنية الفيدرالية (FCEB) بمعالجة العيوب التي تم تحديدها بحلول 24 يوليو 2026.

شاركها.
اترك تعليقاً