Cerrar menú
  • Inicio
  • Identidad
  • Inventos
  • Futuro
  • Ciencia
  • Startups
  • English
What's Hot

Si paga un rescate a los piratas informáticos, es probable que regresen por más dinero.

Un fallo en la extensión de Adobe Acrobat permite a sitios maliciosos leer datos web de WhatsApp

Cascade recauda 3,5 millones de dólares para ayudar a las empresas constructoras a descubrir y ganar proyectos

Facebook X (Twitter) Instagram
  • Home
  • Contáctenos
  • DMCA
  • Política de Privacidad
  • Sobre Nosotros
  • Términos y Condiciones
  • 📢 Anúnciate con Nosotros
  • Enviar publicaciones
FySelf Noticias
  • Inicio
  • Identidad
  • Inventos
  • Futuro
  • Ciencia
  • Startups
  • English
FySelf Noticias
Home»Identidad»Los piratas informáticos aprovechan la falla de Windmill para leer archivos de servidor arbitrarios sin autenticación
Identidad

Los piratas informáticos aprovechan la falla de Windmill para leer archivos de servidor arbitrarios sin autenticación

corp@blsindustriaytecnologia.comBy corp@blsindustriaytecnologia.comjulio 22, 2026No hay comentarios4 minutos de lectura
Share Facebook Twitter Pinterest Telegram LinkedIn Tumblr Email Copy Link
Follow Us
Google News Flipboard
Share
Facebook Twitter LinkedIn Pinterest Email Copy Link

Rabi Lakshmanan22 de julio de 2026Vulnerabilidades/Seguridad Web

VulnCheck ha revelado que una falla de seguridad de alta gravedad que afecta a la plataforma de desarrollo de código abierto Windmill ha sido explotada en estado salvaje.

La vulnerabilidad en cuestión es CVE-2026-29059 (puntuación CVSS: 7,5), que es un caso de recorrido de ruta no autenticado que afecta al punto final «get_log_file» de Windmill («/api/w/{workspace}/jobs_u/get_log_file/{filename}»).

Según un aviso publicado por Windmill en marzo de 2026, «El parámetro de nombre de archivo se concatena a la ruta del archivo sin ser desinfectado, lo que permite a un atacante leer archivos arbitrarios en el servidor usando una secuencia ../».

«El principal valor sensible expuesto por esta vulnerabilidad es la variable de entorno SUPERADMIN_SECRET, que se puede leer a través de /proc/1/environ. Una vez configurado, este secreto se puede utilizar como token de portador para autenticarse como superadministrador y ejecutar código arbitrario a través de la API de vista previa del trabajo».

Sin embargo, tenga en cuenta que SUPERADMIN_SECRET no está configurado de forma predeterminada y, para las instancias independientes de Windmill donde SUPERADMIN_SECRET no está configurado, la vulnerabilidad se limita a leer archivos arbitrarios. Este problema se resolvió en Windmill 1.603.3, lanzado en enero de 2026, agregando una verificación de desinfección al parámetro de nombre de archivo para evitar el cruce de directorios.

Según VulnCheck, al investigador de seguridad de VulnCheck, Valentin Lobstein, se le atribuye haber descubierto e informado la falla, y los esfuerzos de explotación están dirigidos contra el punto final «get_log_file» de Windmill para extraer información confidencial del archivo «/etc/passwd».

«Observamos exploits dirigidos tanto a los puntos finales directos de Windmill como a las rutas de proxy de Nextcloud», dijo Caitlin Condon, vicepresidenta de investigación de seguridad de VulnCheck, en una publicación en LinkedIn.

La firma de ciberseguridad anunció que ha identificado aproximadamente 170 sistemas vulnerables expuestos al público en 24 países.

La divulgación se produce después de que la Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) agregara cuatro fallas de seguridad a su catálogo de vulnerabilidades conocidas explotadas (KEV). Entre ellos se encuentran dos errores de WordPress rastreados como wp2shell (CVE-2026-60137 y CVE-2026-63030), un desbordamiento del búfer basado en pila en DD-WRT (CVE-2021-27137) y un problema de ejecución remota de código no autenticado en Langflow (CVE-2026-0770).

«wp2shell es uno de los eventos de seguridad centrales de WordPress más importantes de los últimos años», dijo Wordfence. «La combinación de accesibilidad no autenticada, falta de requisitos de complementos o temas, gran superficie de ataque global, rutas de acceso administrativo y ejecución de código, y disponibilidad de exploits de prueba de concepto disponibles públicamente hacen que esta cadena de vulnerabilidad sea inusualmente grave».

Los datos de ataques recopilados por una empresa de seguridad de WordPress muestran que los atacantes están aprovechando los problemas de confusión de rutas de solicitudes por lotes de la API REST y la inyección de SQL no autenticado para emitir solicitudes para ejecutar código.

VulnCheck también declaró que hasta el 19 de julio de 2026, había identificado más de 20 exploits PoC únicos dirigidos a WP2Shell. «Es abrumadoramente probable que se produzcan varios exploits públicos y a gran escala después de una divulgación de alto perfil, por lo que los usuarios afectados deberían actualizar a una versión fija de WordPress lo antes posible», añadió.

Con respecto a CVE-2026-0770, Ryan Dewhurst de KEVIntel dijo a The Hacker News que el primer intento de ataque real dirigido a esta falla se detectó contra los sensores de la compañía el 27 de junio de 2026 y, desde entonces, se han registrado 137 intentos de explotación desde 46 direcciones IP específicas de atacantes asociadas con 17 países.

En los últimos siete días, más de 75 intentos, que representan más de la mitad de la actividad, se originaron en 20 direcciones IP de atacantes. Las cargas útiles observadas incluyen comprobaciones básicas de ejecución de comandos, extracción del contenido de «/etc/passwd» o intento de acceder a las credenciales de AWS, recopilación de variables de entorno, descarga de malware mediante wget o curl y ejecución de un script de shell para instalar una carga útil de segunda etapa.

«Esta actividad no se limita a comprobaciones de vulnerabilidad», dijo Dewhurst. «Muchos de estos involucraban comandos como leer id, whoami y /etc/passwd, pero también observamos cargas útiles que intentaban descargar malware y recuperar variables de entorno, credenciales de AWS y metadatos de contenedores».

Se recomienda a las instituciones del Poder Ejecutivo Civil Federal (FCEB) que corrijan las deficiencias identificadas antes del 24 de julio de 2026.


Source link

#BlockchainIdentidad #Ciberseguridad #ÉticaDigital #IdentidadDigital #Privacidad #ProtecciónDeDatos
Follow on Google News Follow on Flipboard
Share. Facebook Twitter Pinterest LinkedIn Tumblr Email Copy Link
Previous ArticleLa Ronda del Mecanismo del Hidrógeno de la UE acelera la infraestructura del hidrógeno
Next Article Cascade recauda 3,5 millones de dólares para ayudar a las empresas constructoras a descubrir y ganar proyectos
corp@blsindustriaytecnologia.com
  • Website

Related Posts

Un fallo en la extensión de Adobe Acrobat permite a sitios maliciosos leer datos web de WhatsApp

julio 22, 2026

El camino más rápido hacia la adopción de la IA pasa por la seguridad

julio 22, 2026

Por qué los SOC modernos necesitan descubrimiento multicapa

julio 22, 2026
Add A Comment
Leave A Reply Cancel Reply

el último

Si paga un rescate a los piratas informáticos, es probable que regresen por más dinero.

Un fallo en la extensión de Adobe Acrobat permite a sitios maliciosos leer datos web de WhatsApp

Cascade recauda 3,5 millones de dólares para ayudar a las empresas constructoras a descubrir y ganar proyectos

Los piratas informáticos aprovechan la falla de Windmill para leer archivos de servidor arbitrarios sin autenticación

Publicaciones de tendencia

Suscríbete a las noticias

Suscríbete a nuestro boletín informativo y no te pierdas nuestras últimas noticias.

Suscríbete a mi boletín informativo para recibir nuevas publicaciones y consejos. ¡Manténgase al día!

Noticias Fyself es un medio digital dedicado a brindar información actualizada, precisa y relevante sobre los temas que están moldeando el futuro: economía, tecnología, startups, invenciones, sostenibilidad y fintech.

el último

TwinH Presenta una Tecnología Revolucionaria para Cocinas Inteligentes

¡Conoce a tu gemelo digital! La IA de vanguardia de Europa que está personalizando la medicina

TwinH: El cambio de juego de la IA para servicios legales más rápidos y accesibles

Facebook X (Twitter) Instagram Pinterest YouTube
  • Home
  • Contáctenos
  • DMCA
  • Política de Privacidad
  • Sobre Nosotros
  • Términos y Condiciones
  • 📢 Anúnciate con Nosotros
  • Enviar publicaciones
© 2026 noticias.fyself. Designed by noticias.fyself.

Escribe arriba y pulsa Enter para buscar. Pulsa Esc para cancelar.