Una falla de seguridad de alta gravedad que afecta a la plataforma de desarrollador de código abierto Windmill ha comenzado a ser explotada activamente, según VulnCheck. La vulnerabilidad en cuestión es CVE-2026-29059 (puntuación CVSS: 7.5), un caso de path traversal no autenticado que afecta al endpoint 'get_log_file' de Windmill ('/api/w/{workspace}/jobs_u/get_log_file/{filename}').
El parámetro filename se concatena en una ruta de archivo sin sanitización, permitiendo a un atacante leer archivos arbitrarios en el servidor usando secuencias ../, según un aviso publicado por Windmill en marzo de 2026.
El valor sensible principal expuesto por esta vulnerabilidad es la variable de entorno SUPERADMIN_SECRET, legible a través de /proc/1/environ. Cuando está configurada, este secreto puede usarse como token Bearer para autenticarse como superadmin y ejecutar código arbitrario a través de la API de vista previa de trabajos. Sin embargo, cabe señalar que SUPERADMIN_SECRET no está configurado por defecto, y para instancias independientes de Windmill sin SUPERADMIN_SECRET configurado, el impacto de la vulnerabilidad se limita a la lectura arbitraria de archivos.
El problema se solucionó en Windmill 1.603.3, lanzado en enero de 2026, agregando comprobaciones de sanitización al parámetro filename para prevenir directory traversal. Según VulnCheck, cuyo investigador de seguridad Valentin Lobstein descubrió e informó la falla, los esfuerzos de explotación se han dirigido contra el endpoint 'get_log_file' de Windmill para extraer información sensible del archivo '/etc/passwd'.
Hemos observado exploits dirigidos tanto a endpoints directos de Windmill como a la ruta proxy de Nextcloud, dijo Caitlin Condon, vicepresidenta de investigación de seguridad en VulnCheck, en una publicación en LinkedIn.
La compañía de ciberseguridad dijo que identificó alrededor de 170 sistemas vulnerables expuestos en 24 países. La divulgación se produce cuando la Agencia de Ciberseguridad y Seguridad de Infraestructura de EE.UU. (CISA) agregó cuatro fallas de seguridad a su catálogo de Vulnerabilidades Explotadas Conocidas (KEV), incluyendo dos bugs de WordPress rastreados como wp2shell (CVE-2026-60137 y CVE-2026-63030), junto con un desbordamiento de búfer basado en pila en DD-WRT (CVE-2021-27137) y un problema de ejecución remota de código no autenticado en Langflow (CVE-2026-0770).
wp2shell es uno de los eventos de seguridad más significativos del núcleo de WordPress en los últimos años, dijo Wordfence. La combinación de alcance no autenticado, ningún requisito de plugin o tema, una gran superficie de ataque global, un camino hacia acceso de administrador y ejecución de código, así como la disponibilidad pública de proof-of-concept, hace que esta cadena de vulnerabilidades sea inusualmente grave.
Los datos de ataque capturados por la compañía de seguridad de WordPress muestran que los actores de amenazas están emitiendo solicitudes para explotar el problema de confusión de ruta de solicitud por lotes de la API REST y una inyección SQL no autenticada para lograr ejecución de código. En cuanto a CVE-2026-0770, Ryan Dewhurst de KEVIntel dijo a The Hacker News que detectó por primera vez intentos de explotación contra la falla en sus sensores el 27 de junio de 2026, registrando 137 intentos de explotación desde 46 direcciones IP de atacantes únicas asociadas con 17 países.
Nada menos que 75 intentos, que representan más de la mitad de la actividad, se originaron desde 20 direcciones IP de atacantes durante los últimos siete días. Los payloads observados incluyen comprobaciones básicas de ejecución de comandos, intentos de extraer el contenido de '/etc/passwd' o acceder a credenciales de AWS, recolección de variables de entorno, descargas de malware usando wget o curl, y ejecución de scripts shell para instalar payloads de segunda etapa.
La actividad no se limita a comprobaciones de vulnerabilidad, dijo Dewhurst. Si bien gran parte involucró comandos como id, whoami y lectura de /etc/passwd, también observamos payloads que intentaban descargar malware y obtener variables de entorno, credenciales de AWS y metadatos de contenedores.
Se recomienda a las agencias de la Rama Ejecutiva Civil Federal (FCEB) remediar las fallas identificadas antes del 24 de julio de 2026.

















Deja una respuesta