PT-2026-30913 · Windmill · Windmill

Valentin Lobstein

·

Publicado

2026-04-07

·

Atualizado

2026-04-08

·

CVE-2026-22683

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Name of the Vulnerable Software and Affected Versions Windmill versões 1.56.0 através de 1.614.0
Description As versões 1.56.0 a 1.614.0 do Windmill possuem uma vulnerabilidade de autorização ausente. Usuários com a função de Operador podem executar ações proibidas de criação e modificação de entidades através da API de backend. A API não impõe a restrição de Operador nos endpoints de espaço de trabalho, permitindo que Operadores criem e atualizem scripts, fluxos, aplicativos e raw apps. Operadores também podem executar scripts através da API de jobs, levando à potencial execução remota de código dentro da implantação do Windmill.
Recommendations Atualize para uma versão posterior a 1.614.0.

Exploit

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-22683

Produtos afetados

Windmill