Giriş
Açık kaynaklı geliştirici platformu Windmill üzerinde yüksek öncelikli bir güvenlik açığı tespit edildi. Bu açık, siber tehdit aktörleri tarafından aktif olarak istismar edilmektedir ve işletim sistemleri için potansiyel riskler taşımaktadır.
Sorunun Tanımı
Bahsi geçen güvenlik açığı CVE-2026-29059 (CVSS skoru: 7.5) adıyla bilinmektedir. Bu açık, Windmill’in “get_log_file” endpoint’inde bulunan kimlik doğrulama gerektirmeyen bir yol geçişini kapsamaktadır. Üzerinde işlem yapılan dosya, girdi olarak sağlanan “filename” parametresi ile bir dosya yoluna eklenmektedir; bu durum, bir saldırganın ../ dizin geçiş dizilerini kullanarak sunucudaki rastgele dosyaları okumasına olanak tanımaktadır.
Etkilenen Sistemler
Yapılan açıklamalara göre, bu güvenlik açığı özellikle şunları etkilemektedir:
- Windmill platformu
- SUPERADMIN_SECRET ortam değişkeni, eğer ayarlanmışsa, kritik bilgilerin sızmasına yol açabilir
- Standalone Windmill instance’ları, eğer SUPERADMIN_SECRET yapılandırılmamışsa, sınırlı bir etkiye sahiptir
Çözüm ve Korunma
Windmill, bu güvenlik açığını çözmek için 1.603.3 sürümü ile gerçekleştirilen güncellemeyle dosya yoluna sanitizasyon kontrolleri eklemiştir. Ayrıca, aşağıdaki adımlar izlenmelidir:
- Windmill versiyonunuzu 1.603.3 veya daha yeni bir sürüm ile güncelleyin.
- SUPERADMIN_SECRET ortam değişkeninizi dikkatli bir şekilde yönetin.
- Geliştirici dokümantasyonunu kontrol edin ve gerekli güncellemeleri uygulayın.
Siber Tehdit Durumu
VulnCheck’e göre, Caitlin Condon, Windmill’in “get_log_file” endpoint’ini hedef alan istismar girişimlerinin sayısının artmakta olduğunu belirtmiştir. Bu tür istismarlar, dünya genelinde yaklaşık 170 savunmasız sisteme karşı yapılmaktadır.
Ayrıca, CISA, açıklarını duyurduğu bilinen güvenlik açıklarından dördünü Known Exploited Vulnerabilities (KEV) kataloguna eklemiştir. Bu bağlamda:
- CVE-2026-60137 ve CVE-2026-63030 – WordPress hataları
- CVE-2021-27137 – DD-WRT’de stack tabanlı buffer overflow
- CVE-2026-0770 – Langflow’da kimlik doğrulaması gerektirmeyen uzaktan kod yürütme sorunu
Sonuç
Okuyucuların, Windmill platformunu ve bağlı sistemlerini derhal güncellemeleri ve güvenlik açıklarını gidermek için gerekli önlemleri almaları önerilmektedir. Ayrıca, sistemlerinizi sürekli izlemek ve riskleri minimize etmek için güvenlik stratejilerinizi güncel tutmanız önemlidir.


