Açık kaynaklı geliştirici platformu Windmill'deki yüksek önem dereceli bir güvenlik açığı, siber güvenlik firması VulnCheck'in bildirdiğine göre aktif olarak istismar edilmeye başlandı.
Söz konusu güvenlik açığı CVE-2026-29059 (CVSS puanı: 7.5) olarak kaydedildi. Bu açık, Windmill'in 'get_log_file' endpoint'inde ('/api/w/{workspace}/jobs_u/get_log_file/{filename}') kimlik doğrulaması gerektirmeyen bir yol atlama (path traversal) zafiyeti olarak tanımlanıyor.
Windmill'in Mart 2026'da yayımladığı danışma belgesine göre, 'Dosya adı parametresi, temizleme işlemi yapılmadan bir dosya yoluna ekleniyor ve saldırganın ../ dizilerini kullanarak sunucudaki rastgele dosyaları okumasına olanak tanıyor.'
Danışma belgesinde ayrıca şu uyarı yer alıyor: 'Bu güvenlik açığıyla açığa çıkan en önemli hassas değer, /proc/1/environ üzerinden okunabilen SUPERADMIN_SECRET ortam değişkenidir. Bu gizli anahtar ayarlandığında, bir Bearer token olarak kullanılarak süper yönetici olarak kimlik doğrulaması yapılabilir ve iş önizleme API'si aracılığıyla rastgele kod çalıştırılabilir.'
Ancak SUPERADMIN_SECRET'in varsayılan olarak ayarlanmadığını belirtmekte fayda var. SUPERADMIN_SECRET yapılandırılmamış bağımsız Windmill örnekleri için güvenlik açığının etkisi rastgele dosya okumayla sınırlı kalıyor. Sorun, Ocak 2026'da yayımlanan Windmill 1.603.3 sürümünde, dosya adı parametresine dizin atlamasını önlemek için temizleme kontrolleri eklenerek giderildi.
Güvenlik açığını keşfedip raporlayan VulnCheck araştırmacısı Valentin Lobstein'e göre, istismar girişimleri Windmill'in 'get_log_file' endpoint'ini hedef alarak '/etc/passwd' dosyasından hassas bilgiler çıkarmaya yönelik.
VulnCheck Güvenlik Araştırmaları Başkan Yardımcısı Caitlin Condon, LinkedIn'de yaptığı açıklamada, 'Hem doğrudan Windmill endpoint'lerine hem de Nextcloud proxy yoluna yönelik istismarlar gözlemledik' dedi.
Siber güvenlik firması, 24 ülkede yaklaşık 170 savunmasız sistem tespit ettiğini açıkladı.
Bu gelişme, ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı'nın (CISA) Bilinen İstismar Edilen Güvenlik Açıkları (KEV) kataloğuna dört yeni güvenlik açığı eklemesiyle aynı döneme denk geldi. Bunlar arasında wp2shell olarak bilinen iki WordPress açığı (CVE-2026-60137 ve CVE-2026-63030), DD-WRT'de bir yığın tabanlı arabellek taşması (CVE-2021-27137) ve Langflow'da kimlik doğrulaması gerektirmeyen uzaktan kod çalıştırma açığı (CVE-2026-0770) yer alıyor.