黑客利用 Windmill 漏洞,无需身份验证即可读取任意服... 笔记

黑客利用 Windmill 漏洞,无需身份验证即可读取任意服务器文件

VulnCheck 报告称,开源开发者平台 Windmill 存在一个高危安全漏洞,目前已在野外被积极利用。该漏洞为 CVE-2026-29059(CVSS 评分:7.5),属于未认证路径遍历漏洞,影响 Windmill 的"get_log_file"端点("/api/w/{workspace}/jobs_u/get_log_file/{filename}")。“文件名参数被拼接至”
CdXz5zHNQW_aOK6VZ6oX6.jpeg