CVE-2026-29059

Alapadatok

Súlyosság: Magas

CVSS vektor: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

CVSS base score: 7.5

Kihasználhatóság:

  • Hálózatról kihasználható
  • Alacsony komplexitás
  • Nem szükséges jogosultság
  • Nem szükséges felhasználói interakció

Következmények

Access Control (Hozzáférés-szabályozás)
Loss of confidentiality (Bizalmasság elvesztése)

Publikálás dátuma: 2026.03.02.

Érintett rendszerek: Windmill

CWE: CWE-22

Leírás

A szoftver külső bemenetet használ a korlátozott szülőkönyvtár alatt található fájl vagy könyvtár azonosítására szolgáló helynév megalkotásához, de a szoftver nem megfelelően semlegesíti azokat a speciális elemeket az értékben, amelyek az útvonalat olyan helyre irányítják, amely a korlátozott könyvtáron kívül van.

Megjegyzés: A leírás a CWE-besorolás magyar fordítása. Bővebb információért kattintson az Alapadatok CWE elemére.

Érintett rendszerek és verzióik

Windmill Labs Windmill < 1.603.3

Hivatkozások

https://github.com/windmill-labs/windmill/security/advisories/GHSA-24fr-44f8-fqwg
https://github.com/windmill-labs/windmill/releases/tag/v1.603.3
https://nvd.nist.gov/vuln/detail/CVE-2026-29059
https://www.cve.org/CVERecord?id=CVE-2026-29059