Windmill ist eine Open-Source-Entwicklerplattform für interne Anwendungen wie APIs, Hintergrundjobs, Workflows und Benutzeroberflächen. In der Schnittstelle zum Abruf von Logdateien besteht eine Path-Traversal-Schwachstelle: Der übergebene Dateiname wird ohne Prüfung oder Bereinigung direkt in einen Dateipfad eingesetzt. Ein Angreifer kann dadurch mit Verzeichniswechsel-Sequenzen aus dem vorgesehenen Verzeichnis ausbrechen und beliebige Dateien auf dem Server auslesen. Besonders schwerwiegend ist, dass für den Zugriff keine Anmeldung erforderlich ist – der betroffene Endpunkt lässt sich unauthentifiziert aufrufen. Damit können unter anderem Konfigurationsdateien, Zugangsdaten oder andere sensible Inhalte des Systems offengelegt werden, was weiterführende Angriffe erleichtert. Der Fehler wurde durch eine korrigierte Behandlung des Dateinamens in einer neueren Programmversion behoben.
Erwähnt in
Artikel und Wochenreports, die diese Schwachstelle behandeln- Artikel Windmill-Lücke CVE-2026-29059 wird bereits angegriffen 22.07.2026