
Windmill 讀檔漏洞已有人試攻,自架團隊要即升 1.603.3
兩個來源 IP 只證明漏洞有人用,未代表大規模入侵
修補推出半年後,開始有人試攻
Windmill 早喺 1 月 11 日推出 1.603.3,官方到 3 月公開 CVE-2026-29059 詳情,VulnCheck 就喺 7 月 18 日見到有人實際嘗試利用。iThome 報道引述 VulnCheck 嘅數據,探測來自兩個不同 IP,目標係讀取 server 嘅系統帳戶資料。呢批紀錄證明漏洞已經進入攻擊者視線,但兩個 IP 唔等於大型攻擊潮,亦冇資料顯示香港機構受害。
受影響範圍就幾清楚:Windmill Community Edition 同 Enterprise Edition 低過 1.603.3 嘅版本都有風險,而攻擊者毋須先登入。官方修補係收緊檔案名稱處理,阻止請求走出原定嘅 log 目錄。換句話講,仍然行舊版又曾經對外開放嘅自架環境,唔應該再當呢件事只係紙上漏洞。
Path traversal 點樣由讀 log 變成讀機密
問題出喺一個下載 log 檔案嘅 API。舊版直接用外來檔案名稱組合實際路徑,冇妥善限制請求可去邊個目錄。攻擊者可以借 path traversal 跳出 log 資料夾,再嘗試讀取 Windmill 程序本身有權開啟嘅其他檔案。實際讀到幾多會受 container、檔案權限同部署方式限制,不過環境設定、連線資料同其他敏感配置都有機會落入範圍。
呢類漏洞麻煩在於,自動化平台通常連住資料庫、內部 API、雲端帳戶同部署工具,server 上一份細小配置檔已經可能帶出下一批憑證。就算攻擊者只得到讀檔能力,佢都可以用搵到嘅資料繼續摸索內網;如果讀到具高權限嘅秘密,影響就會由資料外洩升到平台接管。
SUPERADMIN_SECRET 風險有條件,唔好一概而論
Windmill 官方 advisory 指出,若部署有設定 SUPERADMIN_SECRET,舊版漏洞有機會從程序環境讀到呢個值。攻擊者取得後,可以冒充 superadmin,再借平台執行程式。呢個 secret 預設冇啟用,所以冇設定佢嘅環境,官方評估主要影響仍然係任意讀檔。官方亦特別提到,內嵌 Windmill 嘅舊式 Nextcloud Flow 配置會固定用到呢個 secret,風險會高一截。
所以處理時要睇實際配置。確認從未設定 SUPERADMIN_SECRET,自然唔使輪換呢個值;如果有設定,而且舊版曾經對外,就要換新值,再撤銷舊值。如果 log 顯示可疑讀檔,仲要逐項盤點 Windmill 程序可以接觸嘅資料,例如資料庫連線、雲端 API key、webhook secret 同部署憑證,再按可能外洩範圍輪換。
公開數量只係估算,唔係受害者名單
據 iThome 引述,VulnCheck 綜合主流攻擊面管理平台後,估計網上有約 300 至 600 個可能受影響嘅 Windmill instance;佢自家 Target Intelligence 就喺 24 個國家見到約 170 部疑似有漏洞嘅主機。兩組數字出自唔同探測方法,只反映公開服務同版本特徵,唔代表全部已遭入侵,仲唔可以用嚟推斷某個地區嘅受害規模。
呢點亦解釋咗點解修補推出半年後先再響警號:有公開修補同概念驗證,只代表漏洞可用;VulnCheck 今次提供嘅係自家 telemetry,顯示有人開始向真實系統落手試。證據規模仍然細,但對仍行舊版嘅團隊已經足夠構成修補理由,毋須等到出現完整攻擊活動先郁手。
自架團隊而家要做四件事
第一,升到 1.603.3 或之後版本,完成後直接核對正在運行嘅 server 同 worker 版本,唔好只睇 image tag 或設定檔。第二,確認個 instance 而家同過去有冇直接對外,包括已刪除嘅 DNS、舊 load balancer、測試環境同臨時公開入口。更新可以截斷新攻擊,但唔會話你知舊版期間有冇資料俾人攞走。
第三,翻查 ingress、reverse proxy、WAF 同 server access log,留意針對 log 下載功能嘅異常路徑、重複讀檔請求同可疑來源。若主機本身有檔案存取監察,亦要核對 Windmill 程序有冇異常開啟配置或系統檔案。Windmill 內置 audit log 主要記錄有副作用嘅操作,未登入嘅探測未必完整出現,所以邊界層 log 反而好重要。
第四,按證據決定憑證處理範圍。有設定 SUPERADMIN_SECRET 就優先換;如果發現讀檔跡象、異常管理員操作或可疑 job,就要一併輪換程序可讀嘅其他秘密、隔離主機,再檢查後續執行紀錄。若關鍵時段完全冇 log,風險判斷要保守少少,因為冇紀錄只代表睇唔到,唔代表當時冇人入過。
Windmill 本身係自動化控制點,手上權限通常闊過一般網站,所以一次讀檔漏洞可以牽連成批內部系統。自行架設團隊今日應先確認實際版本同公開歷史,再按配置同紀錄決定要輪換幾多憑證。
參考來源
- iThome — 資安業者警示Windmill漏洞遭實際利用,若未修補可能導致攻擊者讀取伺服器檔案 — original report
- Windmill 官方安全公告 GHSA-24fr-44f8-fqwg — 核對受影響版本、修補版本、毋須登入嘅讀檔風險,同 SUPERADMIN_SECRET 升級成程式執行嘅條件。
- Windmill 1.603.3 官方 release — 確認修補版本喺 2026 年 1 月 11 日發布。
- NVD:CVE-2026-29059 — 核對 path traversal 類型、毋須登入、受影響版本同官方參考資料。
- Windmill 自架官方文件 — 補充 Docker Compose、Kubernetes 架構同官方更新指引背景。
- Windmill audit log 官方文件 — 核對 audit log 記錄範圍同自架版本嘅保留設定,協助界定調查時仲要查邊界層紀錄。
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







