CVE-2026-47107Disclosure

LOWCVSS 8.6 · HIGH

Signal is active with 3 mentions in latest observed window

Immediate actions

  • Patch affected systems immediately

Recommended action window: Monitor and triage in normal cycle

NVD description

Windmill prior to 1.703.2 contains an incorrect default permissions vulnerability in nsjail sandbox configuration files where /etc is bind-mounted without read-write restrictions, allowing authenticated users to write arbitrary entries to /etc/hosts, /etc/resolv.conf, and /etc/ssl/certs/ca-certificates.crt from within script execution sandboxes. Attackers can exploit persistent poisoned entries across all subsequent script executions on the same worker pod to redirect hostnames, intercept DNS queries, perform transparent HTTPS man-in-the-middle attacks, and intercept WM_TOKEN JWTs to gain workspace-admin access to other users' workspaces.

0.5/ 10 priority

Sources & remediation

Weakness type (CWE)
CWE-276

Priority

LOW

Exploitation

NONE

PoC

NONE

Patch

AVAILABLE

Momentum

NONE

Threat summary

  • Patch or workaround signal is available
  • 3 mentions across 1 observed day

What's happening

  • Patch or workaround mentioned in 1 signal
  • Technical details provided in 2 signals
  • Disclosure: 1 classified signal
  • General: 1 classified signal
  • 3 total mentions across 1 day

Deep dive

Activity timeline3 mentions / 1d
01223Mentions · 2026-05-19: 3Patch / Workaround · 2026-05-19: 1Technical Details · 2026-05-19: 205-19
Signal classification3 categories
Disclosure
133.3%
General
133.3%
Patch
133.3%
Referenced assets3 URLs
Full discourse3 posts
  • Orizon@OrizonCyber
    Patch

    🚨 CVE-2026-47107 — CVSS 9.6/10 ██████████ Windmill prior to 1.703.2 contains an incorrect default permissions vulnerability in nsjail sandbox configuration files... Severity: CRITICAL Patch now. #cybersecurity #CVE https://t.co/Rt8IM7laq6

    Post summary

    Windmill version prior to 1.703.2 has a critical incorrect‑default‑permissions flaw (CVE‑2026‑47107) in its nsjail sandbox configuration, and an official patch has been released.

    10000120
    42 followersView on X
  • Vulmon Vulnerability Feed@VulmonFeeds
    General

    CVE-2026-47107 Incorrect Default Permissions in Windmill Nsjail Sandbox Configur... https://vulmon.com/vulnerabilitydetails?qid=CVE-2026-47107 Customizable Vulnerability Alerts: https://alerts.vulmon.com/?utm_source=twitter&utm_medium=social&utm_campaign=2102281&utm_content=4

    Post summary

    The tweet references CVE-2026-47107 and links to a vulmon page, but offers no further technical or exploitation details.

    0000089
    4.0K followersView on X
  • CVE@CVEnew
    Disclosure

    CVE-2026-47107 Windmill prior to 1.703.2 contains an incorrect default permissions vulnerability in nsjail sandbox configuration files where /etc is bind-mounted without read-write … https://www.cve.org/CVERecord?id=CVE-2026-47107

    Post summary

    The text announces a permissions‑related vulnerability in Windmill’s nsjail sandbox configuration, allowing improper access to /etc in versions prior to 1.703.2, but it does not discuss exploitation or fixes.

    00000108
    57.5K followersView on X

Explore more