Veille / Vulnérabilité
Vulnérabilité

Des pirates exploitent une faille Windmill pour lire des fichiers serveurs arbitraires sans authentification

The Hacker News · 22 juillet 2026 · résumé automatique

Une faille de sécurité de gravité élevée dans la plateforme open source Windmill, utilisée par les développeurs, est activement exploitée. La vulnérabilité, référencée CVE-2026-29059 (score CVSS 7,5), permet une traversée de chemin non authentifiée via l'endpoint « /api/w/{workspace}/jobs_u/get_log_file/{filename} ». Cette faille permet à un attaquant de lire des fichiers arbitraires sur le serveur hébergeant Windmill. Les chercheurs de VulnCheck confirment l'exploitation en cours dans la nature. Aucun détail supplémentaire sur les cibles ou l'impact réel n'est disponible.

L'angle SOVRA

Cette faille expose les entreprises utilisant Windmill à des risques de fuite d'informations sensibles, notamment des logs ou des configurations internes. Un audit offensif (RAID/SENTINELLE) permet de détecter des vulnérabilités similaires dans les applications internes ou exposées, avant qu'elles ne soient exploitées par des attaquants.

Lire l'article original sur The Hacker News
← Toute la veille