نظرة عامة
| المعلومة | القيمة |
|---|---|
| المنصة المتأثرة | Windmill — منصة مطوّرين مفتوحة المصدر (windmill-labs/windmill على GitHub) |
| رقم CVE | CVE-2026-29059 |
| الخطورة | CVSS 7.5 (مرتفعة) |
| نوع الثغرة | اجتياز مسار (Path Traversal) غير مصادَق عليه يسمح بقراءة ملفات عشوائية |
| نقطة النهاية المتأثرة | /api/w/{workspace}/jobs_u/get_log_file/{filename} |
| حالة الاستغلال | مستغَلّة فعليًا حاليًا — نحو 170 نظاماً معرَّضاً مرصوداً بـ24 دولة |
| الجهة المكتشِفة | الباحث Valentin Lobstein من شركة VulnCheck |
| حالة التصحيح | متوفرة منذ الإصدار 1.603.3 (كانون الثاني/يناير 2026) |
ما هي منصة Windmill؟
Windmill منصة مطوّرين مفتوحة المصدر تُستخدَم لبناء وأتمتة سير عمل (Workflows) وسكربتات ومهام خلفية، وهي بديل مفتوح المصدر لأدوات مشابهة تُستخدَم لربط خدمات وأتمتة عمليات تقنية بالشركات. طبيعة هذا النوع من المنصات — تشغيل مهام وتخزين سجلات (Logs) ونتائج تنفيذ — يجعل أي ثغرة بالوصول لملفات الخادم خطيرة بشكل خاص، لأنها قد تكشف عن بيانات تشغيلية حساسة.
آلية الثغرة: اجتياز مسار كلاسيكي بدون أي مصادقة
الثغرة موجودة تحديداً بنقطة نهاية (Endpoint) مسؤولة عن جلب ملفات سجلات المهام: /api/w/{workspace}/jobs_u/get_log_file/{filename}. المشكلة الجوهرية، بحسب الإفصاح الأمني الرسمي:
“The filename parameter is concatenated into a file path without sanitization, allowing an attacker to read arbitrary files on the server using ../ sequences.” الترجمة: “معامل اسم الملف (filename) يُدمَج داخل مسار الملف دون أي تنقية، ما يسمح لمهاجم بقراءة ملفات عشوائية على الخادم باستخدام تسلسلات
../.”
هذا النوع من الثغرات — اجتياز المسار (Path Traversal) — من أقدم وأبسط فئات ثغرات الويب: بدلاً من التحقق من أن اسم الملف المطلوب يبقى محصوراً داخل مجلد معيّن، يقبل الكود أي مسار يُرسِله المستخدم حرفياً، بما فيه تسلسلات ../ التي “تصعد” خارج المجلد المقصود للوصول لأي ملف آخر على النظام يملك الخادم صلاحية قراءته. الأخطر هنا أن الاستغلال لا يتطلب أي مصادقة إطلاقاً — أي زائر بإمكانه إرسال طلب لهذه النقطة مباشرة.
الاستغلال الفعلي: استهداف /etc/passwd والمتغيرات الحساسة
بحسب الباحث Valentin Lobstein من شركة VulnCheck، رُصدت محاولات استغلال فعلية تستهدف هذه النقطة تحديداً لاستخراج محتوى ملف /etc/passwd — ملف نظام قياسي بأنظمة Linux/Unix يحتوي قائمة حسابات المستخدمين على النظام (لا كلمات مرورهم مباشرة بالأنظمة الحديثة، لكنه يكشف معلومات بنيوية مفيدة لأي مهاجم يخطط لخطوات لاحقة).
التقييم الأخطر يتعلق بمتغير بيئة محدَّد: إذا كان الخادم يستخدم متغير SUPERADMIN_SECRET، تصبح هذه الثغرة أخطر بكثير مما تبدو للوهلة الأولى. هذا المتغير قابل للقراءة عبر مسار نظامي هو /proc/1/environ (ملف افتراضي بأنظمة Linux يعرض متغيرات بيئة العملية رقم 1)، وعند ضبطه، يعمل كرمز حامل (Bearer Token) لمصادقة صلاحيات “المدير الخارق” (Superadmin) الكاملة، بما يفتح الباب لاحقاً أمام تنفيذ أوامر عن بُعد (RCE) عبر واجهة معاينة المهام (Job Preview API).
النقطة المطمئنة نسبياً: هذا المتغير غير مضبوط افتراضياً. لكن أي بيئة قامت بضبطه يدوياً (لأغراض تشغيلية أو تكاملات معينة) تصبح معرَّضة لتصعيد الأثر من “قراءة ملف واحد” إلى “سيطرة كاملة على النظام”.
نطاق الاستغلال المرصود
بحسب البيانات المتوفرة وقت الكشف، رُصد نحو 170 نظاماً معرَّضاً موزَّعة على 24 دولة حول العالم — رقم يوضّح أن هذه المنصة، رغم كونها أقل شهرة من أدوات مشابهة أكبر انتشاراً، لديها قاعدة استخدام حقيقية بالإنتاج (Production) تستحق الانتباه الجاد من فرق الأمن.
كيف تحمي نفسك؟
- حدّث فوراً لإصدار 1.603.3 أو أحدث — التصحيح متوفر منذ كانون الثاني/يناير 2026 ويطبّق تحققاً صحيحاً يمنع تسلسلات
../من الاجتياز خارج المجلد المخصَّص. - راجع فوراً ما إذا كان متغير
SUPERADMIN_SECRETمضبوطاً ببيئتك — إذا كان كذلك، اعتبر مستوى الخطورة أعلى بكثير من “قراءة ملف” وتعامل معه كاحتمال اختراق كامل محتمل حتى إثبات العكس. - راجع سجلات الوصول بحثاً عن طلبات تحتوي تسلسلات
../موجَّهة لمسارget_log_fileتحديداً — مؤشر مباشر على محاولة استغلال سابقة. - قيّد الوصول الشبكي لواجهة Windmill الإدارية لمصادر موثوقة فقط ريثما يُطبَّق التحديث، خصوصاً أن الثغرة لا تتطلب أي مصادقة.
ملاحظات
- الخبر الأصلي كتبه الصحفي Ravie Lakshmanan على The Hacker News بتاريخ 22 تموز/يوليو 2026.
- هذا مثال إضافي على نمط متكرر بمشهد الثغرات: خلل بسيط نسبياً (تنقية غير كافية لمعامل اسم ملف) يتحول لخطر أكبر بكثير حين يلتقي بإعداد تشغيلي إضافي (متغير بيئة حساس) لم يكن جزءاً من التصميم الأصلي للثغرة نفسها.
المصدر
المقال الأصلي: Hackers Exploit Windmill Flaw to Read Arbitrary Server Files Without Authentication