プラットフォーム
nodejs
コンポーネント
windmill-labs/windmill
修正版
1.603.3
1.603.3
1.603.3
CVE-2026-23696は、Windmill CEおよびEEのバージョン1.276.0から1.603.2に存在するリモートコード実行(RCE)の脆弱性です。この脆弱性は、フォルダの所有権管理機能におけるSQLインジェクションを可能にし、認証された攻撃者が機密情報を盗み出し、システム上で任意のコードを実行する可能性があります。影響を受けるバージョンは1.0.0から1.603.3です。バージョン1.603.3へのアップグレードで修正されています。
この脆弱性を悪用されると、攻撃者はWindmillシステムのデータベースにSQLインジェクション攻撃を仕掛けることができます。成功した場合、攻撃者はJWT署名シークレットや管理者ユーザーIDなどの機密情報を窃取し、不正な管理者トークンを生成することが可能になります。さらに、ワークフロー実行エンドポイントを介して任意のコードを実行し、システムを完全に制御する可能性があります。この脆弱性は、類似のSQLインジェクション攻撃と同様に、機密情報の漏洩、システム改ざん、さらには完全なシステム乗っ取りにつながる可能性があります。攻撃者は、この脆弱性を利用して、他のシステムへの横展開も試みる可能性があります。
この脆弱性は、2026年4月7日に公開されました。現時点では、公開されているPoCは確認されていませんが、SQLインジェクションの脆弱性であるため、悪用される可能性は高いと考えられます。CISA KEVカタログへの登録状況は不明です。攻撃者による悪用が確認された場合、迅速な対応が必要です。
Organizations using Windmill CE or EE versions 1.276.0 through 1.603.2, particularly those relying on Windmill for critical automation workflows or data processing, are at significant risk. Environments with weak authentication practices or shared hosting configurations where multiple users have access to the Windmill instance are especially vulnerable.
• nodejs / server:
grep -r 'SELECT * FROM users' /opt/windmill/app/routes/• nodejs / server:
journalctl -u windmill -f | grep -i "SQL injection"• generic web:
curl -I http://<windmill_host>/api/v1/folders/ -d 'owner=';disclosure
エクスプロイト状況
EPSS
0.07% (20% パーセンタイル)
CISA SSVC
この脆弱性への最も効果的な対策は、Windmill CE/EEをバージョン1.603.3にアップグレードすることです。アップグレードが一時的に困難な場合は、SQLインジェクション攻撃を軽減するために、入力検証を強化し、データベースへのアクセスを制限するWAF(Web Application Firewall)やプロキシサーバーを導入することを検討してください。また、データベースのユーザー権限を最小限に抑え、不要なアクセスを制限することも有効です。アップグレード後、システムが正常に動作していることを確認し、SQLインジェクション攻撃の兆候がないかログを監視してください。
SQL インジェクションの脆弱性を軽減するために、Windmill をバージョン 1.603.3 以降にアップデートしてください。このアップデートは、ファイル所有者の不適切な処理を修正し、フォルダ所有者管理機能における SQL インジェクションを介した任意のコードの実行を防ぎます。
脆弱性分析と重要アラートをメールでお届けします。
CVE-2026-23696は、Windmill CE/EEのバージョン1.276.0から1.603.2におけるSQLインジェクション脆弱性であり、攻撃者が任意のコードを実行する可能性があります。
Windmill CE/EEのバージョン1.0.0から1.603.3を使用している場合は、この脆弱性の影響を受ける可能性があります。
Windmill CE/EEをバージョン1.603.3にアップグレードしてください。
現時点では、公開されているPoCは確認されていませんが、悪用される可能性は高いと考えられます。
Windmillの公式アドバイザリは、Windmillのセキュリティページで確認できます。
CVSS ベクトル