惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

量子位
博客园_首页
Google DeepMind News
Google DeepMind News
博客园 - Franky
The GitHub Blog
The GitHub Blog
GbyAI
GbyAI
有赞技术团队
有赞技术团队
Microsoft Azure Blog
Microsoft Azure Blog
G
Google Developers Blog
Recent Announcements
Recent Announcements
A
About on SuperTechFans
博客园 - 【当耐特】
博客园 - 三生石上(FineUI控件)
酷 壳 – CoolShell
酷 壳 – CoolShell
美团技术团队
罗磊的独立博客
IT之家
IT之家
博客园 - 聂微东
Stack Overflow Blog
Stack Overflow Blog
Jina AI
Jina AI
腾讯CDC
P
Proofpoint News Feed
Hugging Face - Blog
Hugging Face - Blog
让小产品的独立变现更简单 - ezindie.com
让小产品的独立变现更简单 - ezindie.com

RSS Csirt Italia

Rilevata vulnerabilità in GIMP Rilevate vulnerabilità in Erlang/OTP Vulnerabilità in prodotti Palo Alto Networks Risolte vulnerabilità su GitLab CE/EE Rilevata vulnerabilità in Oracle Rilevate vulnerabilità in prodotti Splunk Rilevate vulnerabilità in MongoDB Rilevate nuove vulnerabilità in Jenkins Vulnerabilità nel modulo CPython “bz2” Rilevata vulnerabilità in componenti UEFI shim Vulnerabilità in prodotti Fortinet Rilevate vulnerabilità in prodotti Dahua Risolte vulnerabilità in OpenSSL Risolte vulnerabilità in Xen Risolte vulnerabilità in prodotti Spring Rilevate vulnerabilità in TYPO3 CMS Ivanti June Security Update Vulnerabilità in prodotti Schneider Electric Adobe: aggiornamenti di sicurezza Aggiornamenti Mensili Microsoft Veeam: risolta vulnerabilità in Backup & Replication Aggiornamenti per prodotti Siemens Vulnerabilità in prodotti QNAP Risolte vulnerabilità in Gogs Vulnerabilità in prodotti VMware Check Point: sfruttamento attivo in rete della CVE-2026-50751 SAP Security Patch Day Rilevate vulnerabilità in Apache Http Server Risolte vulnerabilità in Google Chrome Vulnerabilità in StrongSwan
Windmill: disponibile un PoC per lo sfruttamento delle CV...
2026-04-08 · via RSS Csirt Italia

Windmill: disponibile un PoC per lo sfruttamento delle CVE-2026-23696 e CVE-2026-22683

Alert

AL05/260408/CSIRT-ITA

Sintesi

Disponibile un Proof of Concept (PoC) per le vulnerabilità CVE-2026-23696 e CVE-2026-22683 – gia già sanate dal vendor – con gravità “critica” in Windmil, nota piattaforma open source di workflow automation.

Tipologia

Remote Code Execution

Descrizione e potenziali impatti

Nel dettaglio, la prima vulnerabilità di tipo “Missing Authorization“, identificata tramite la CVE-2026-22683 con score CVSS v3.x pari a 8.8, potrebbe consentire ad un potenziale attaccante autenticato con ruolo “Operator” l’utilizzo delle API backend oltre i privilegi previsti dal ruolo stesso, per manipolare oggetti quali scripts, flows, apps e raw apps e poi eseguirli via jobs API.

La seconda vulnerabilità di tipo “SQL Injection“, identificata tramite la CVE-2026-23696 con score CVSS v3.x pari a 9.9, potrebbe consentire ad un potenziale attaccante autenticato la lettura di dati sensibili dal database, inclusi il JWT signing secret e gli identificativi degli utenti amministrativi. Con tali informazioni, il potenziale attaccante potrebbe forgiare un token amministrativo, assumere privilegi elevati ed eseguire codice arbitrario remoto tramite gli endpoint di esecuzione dei workflow.

Prodotti e versioni affette

Windmill, versioni precedenti alla 1.615.0

Azioni di mitigazione

In linea con le dichiarazioni del vendor, si raccomanda di aggiornare i prodotti vulnerabili seguendo le indicazioni del bollettino di sicurezza riportato nella sezione Riferimenti.

Titolo della tabella
Versione Note Data
1.0 Pubblicato il 08-04-2026 08/04/2026

Impatto sistemico

Critico (79.35)

Data pubblicazione

08/04/26 ore 16:27

Data Ultimo Aggiornamento

08/04/26 ore 16:43