
VulnCheck ha revelado que una falla de seguridad de alta gravedad que afecta a la plataforma de desarrollo de código abierto Windmill ha sido explotada en estado salvaje.
La vulnerabilidad en cuestión es CVE-2026-29059 (puntuación CVSS: 7,5), que es un caso de recorrido de ruta no autenticado que afecta al punto final «get_log_file» de Windmill («/api/w/{workspace}/jobs_u/get_log_file/{filename}»).
Según un aviso publicado por Windmill en marzo de 2026, «El parámetro de nombre de archivo se concatena a la ruta del archivo sin ser desinfectado, lo que permite a un atacante leer archivos arbitrarios en el servidor usando una secuencia ../».
«El principal valor sensible expuesto por esta vulnerabilidad es la variable de entorno SUPERADMIN_SECRET, que se puede leer a través de /proc/1/environ. Una vez configurado, este secreto se puede utilizar como token de portador para autenticarse como superadministrador y ejecutar código arbitrario a través de la API de vista previa del trabajo».
Sin embargo, tenga en cuenta que SUPERADMIN_SECRET no está configurado de forma predeterminada y, para las instancias independientes de Windmill donde SUPERADMIN_SECRET no está configurado, la vulnerabilidad se limita a leer archivos arbitrarios. Este problema se resolvió en Windmill 1.603.3, lanzado en enero de 2026, agregando una verificación de desinfección al parámetro de nombre de archivo para evitar el cruce de directorios.
Según VulnCheck, al investigador de seguridad de VulnCheck, Valentin Lobstein, se le atribuye haber descubierto e informado la falla, y los esfuerzos de explotación están dirigidos contra el punto final «get_log_file» de Windmill para extraer información confidencial del archivo «/etc/passwd».
«Observamos exploits dirigidos tanto a los puntos finales directos de Windmill como a las rutas de proxy de Nextcloud», dijo Caitlin Condon, vicepresidenta de investigación de seguridad de VulnCheck, en una publicación en LinkedIn.
La firma de ciberseguridad anunció que ha identificado aproximadamente 170 sistemas vulnerables expuestos al público en 24 países.
La divulgación se produce después de que la Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) agregara cuatro fallas de seguridad a su catálogo de vulnerabilidades conocidas explotadas (KEV). Entre ellos se encuentran dos errores de WordPress rastreados como wp2shell (CVE-2026-60137 y CVE-2026-63030), un desbordamiento del búfer basado en pila en DD-WRT (CVE-2021-27137) y un problema de ejecución remota de código no autenticado en Langflow (CVE-2026-0770).
«wp2shell es uno de los eventos de seguridad centrales de WordPress más importantes de los últimos años», dijo Wordfence. «La combinación de accesibilidad no autenticada, falta de requisitos de complementos o temas, gran superficie de ataque global, rutas de acceso administrativo y ejecución de código, y disponibilidad de exploits de prueba de concepto disponibles públicamente hacen que esta cadena de vulnerabilidad sea inusualmente grave».
Los datos de ataques recopilados por una empresa de seguridad de WordPress muestran que los atacantes están aprovechando los problemas de confusión de rutas de solicitudes por lotes de la API REST y la inyección de SQL no autenticado para emitir solicitudes para ejecutar código.
VulnCheck también declaró que hasta el 19 de julio de 2026, había identificado más de 20 exploits PoC únicos dirigidos a WP2Shell. «Es abrumadoramente probable que se produzcan varios exploits públicos y a gran escala después de una divulgación de alto perfil, por lo que los usuarios afectados deberían actualizar a una versión fija de WordPress lo antes posible», añadió.
Con respecto a CVE-2026-0770, Ryan Dewhurst de KEVIntel dijo a The Hacker News que el primer intento de ataque real dirigido a esta falla se detectó contra los sensores de la compañía el 27 de junio de 2026 y, desde entonces, se han registrado 137 intentos de explotación desde 46 direcciones IP específicas de atacantes asociadas con 17 países.
En los últimos siete días, más de 75 intentos, que representan más de la mitad de la actividad, se originaron en 20 direcciones IP de atacantes. Las cargas útiles observadas incluyen comprobaciones básicas de ejecución de comandos, extracción del contenido de «/etc/passwd» o intento de acceder a las credenciales de AWS, recopilación de variables de entorno, descarga de malware mediante wget o curl y ejecución de un script de shell para instalar una carga útil de segunda etapa.
«Esta actividad no se limita a comprobaciones de vulnerabilidad», dijo Dewhurst. «Muchos de estos involucraban comandos como leer id, whoami y /etc/passwd, pero también observamos cargas útiles que intentaban descargar malware y recuperar variables de entorno, credenciales de AWS y metadatos de contenedores».
Se recomienda a las instituciones del Poder Ejecutivo Civil Federal (FCEB) que corrijan las deficiencias identificadas antes del 24 de julio de 2026.
Source link
