Back to Blog

แฮกเกอร์โจมตีช่องโหว่ Windmill อ่านไฟล์เซิร์ฟเวอร์โดยไม่ต้องยืนยันตัวตน

แฮกเกอร์กำลังใช้ประโยชน์จากช่องโหว่ CVE-2026-29059 ใน Windmill เพื่ออ่านไฟล์เซิร์ฟเวอร์โดยไม่ต้องยืนยันตัวตน ผู้ดูแลระบบควรรีบอัปเดตแพตช์ทันที

Sales
1 min read
แฮกเกอร์โจมตีช่องโหว่ Windmill อ่านไฟล์เซิร์ฟเวอร์โดยไม่ต้องยืนยันตัวตน

นักวิจัยด้านความปลอดภัยจาก VulnCheck เปิดเผยว่า มีการตรวจพบการโจมตีช่องโหว่ร้ายแรงในแพลตฟอร์มโอเพนซอร์สสำหรับนักพัฒนาอย่าง Windmill เรียบร้อยแล้ว ช่องโหว่ดังกล่าวมีชื่อว่า CVE-2026-29059 ซึ่งมีคะแนนความรุนแรง CVSS อยู่ที่ 7.5 และถือเป็นภัยคุกคามระดับสูงที่แฮกเกอร์กำลังใช้ประโยชน์ในโลกออนไลน์



ช่องโหว่ที่ไม่ต้องใช้การยืนยันตัวตน


ช่องโหว่นี้เกิดจากจุดอ่อนประเภท Path Traversal ที่ไม่มีกลไกการยืนยันตัวตน โดยส่งผลกระทบต่อ endpoint ชื่อ get_log_file ซึ่งมีที่อยู่เป็น /api/w/{workspace}/jobs_u/get_log_file/{filename} แฮกเกอร์สามารถโจมตีโดยการส่งคำขอไปยัง endpoint ดังกล่าวโดยไม่ต้องผ่านกระบวนการล็อกอิน จากนั้นระบบจะนำค่า filename ที่ผู้โจมตีส่งมาไปใช้ต่อกับพาธของไฟล์โดยตรง ทำให้สามารถเข้าถึงไฟล์ใดก็ได้บนเซิร์ฟเวอร์



วิธีการทำงานของการโจมตี


การโจมตีนี้เกิดขึ้นจากการที่พารามิเตอร์ filename ถูกนำมาเชื่อมต่อกับสตริงพาธของไฟล์โดยไม่มีการตรวจสอบหรือกรองข้อมูลอย่างเหมาะสม ส่งผลให้ผู้โจมตีสามารถใช้เทคนิค Path Traversal ส่งค่าที่เป็นจุดไข่ปลา เช่น ../ เพื่อย้อนกลับไปยังไดเรกทอรีอื่นบนเซิร์ฟเวอร์ และอ่านไฟล์สำคัญที่ไม่ควรเปิดเผย เช่น ไฟล์คอนฟิกูเรชัน ไฟล์รหัสผ่าน หรือข้อมูลลับอื่น ๆ โดยไม่ต้องมีการยืนยันตัวตนจากผู้ดูแลระบบ



ผลกระทบและความเสี่ยงต่อองค์กร


ช่องโหว่นี้ส่งผลกระทบต่อองค์กรที่ใช้งาน Windmill เป็นเครื่องมือพัฒนาแพลตฟอร์มภายในองค์กร โดยเฉพาะองค์กรที่ใช้ Windmill ในการจัดการเวิร์กโฟลว์และการทำงานอัตโนมัติ หากแฮกเกอร์สามารถเข้าถึงไฟล์สำคัญบนเซิร์ฟเวอร์ได้ จะนำไปสู่การรั่วไหลของข้อมูลที่เป็นความลับ การขโมยข้อมูลประจำตัวของพนักงาน หรือการโจมตีในขั้นตอนถัดไป เช่น การยกระดับสิทธิ์หรือการฝังมัลแวร์



แนวทางการป้องกันเบื้องต้น


ผู้ดูแลระบบที่ใช้ Windmill ควรดำเนินการอัปเดตแพตช์ความปลอดภัยที่ผู้พัฒนาปล่อยออกมาโดยทันที รวมถึงตรวจสอบการตั้งค่าการเข้าถึง endpoint ที่ละเอียดอ่อนเพื่อให้เฉพาะผู้ใช้ที่ได้รับอนุญาตเท่านั้นที่สามารถเรียกใช้ได้ นอกจากนี้ ควรใช้เครื่องมือตรวจจับการบุกรุกและตรวจสอบ log การเข้าถึงอย่างสม่ำเสมอ เพื่อตรวจจับพฤติกรรมที่ผิดปกติ เช่น การพยายามเข้าถึงไฟล์นอกขอบเขต



Reference


The Hacker News

หากสนใจสินค้า หรือต้องการคำปรึกษาเพิ่มเติม

💬 Line @monsteronline

☎️ Tel 02-026-6664

📩 Email [email protected]

🌐 ดูสินค้าเพิ่มเติม mon.co.th

แชทผ่าน LINEดูสินค้าทั้งหมด