Los piratas informáticos aprovechan la falla del molino de viento para leer archivos de servidor arbitrarios sin autenticación – CYBERDEFENSA.MX
Una falla de seguridad de alta gravedad que afecta la plataforma de desarrollo de código abierto Molino ha sido objeto de explotación activa en la naturaleza, según VulnCheck.
La vulnerabilidad en cuestión es CVE-2026-29059 (Puntuación CVSS: 7,5), un caso de recorrido de ruta no autenticado que afecta el punto final «get_log_file» de Windmill («/api/w/{workspace}/jobs_u/get_log_file/{filename}»).
«El parámetro de nombre de archivo está concatenado en una ruta de archivo sin desinfección, lo que permite a un atacante leer archivos arbitrarios en el servidor usando secuencias ../», según un aviso. publicado por Windmill en marzo de 2026.
«El principal valor sensible expuesto por esta vulnerabilidad es la variable de entorno SUPERADMIN_SECRET, legible a través de /proc/1/environ. Cuando se establece, este secreto se puede utilizar como token de portador para autenticarse como superadministrador y ejecutar código arbitrario a través de la API de vista previa del trabajo».
Sin embargo, vale la pena señalar que SUPERADMIN_SECRET no está configurado de forma predeterminada y, para instancias independientes de Windmill sin SUPERADMIN_SECRET configurado, el impacto de la vulnerabilidad se limita a la lectura de archivos arbitrarios. Desde entonces, el problema se solucionó en Windmill 1.603.3, lanzado en enero de 2026, agregando comprobaciones de desinfección al parámetro de nombre de archivo para evitar el cruce de directorios.
Según VulnCheck, a cuyo investigador de seguridad Valentin Lobstein se le atribuye haber descubierto y reportado la falla, los esfuerzos de explotación se han dirigido contra el punto final «get_log_file» de Windmill para extraer información confidencial del archivo «/etc/passwd».
«Hemos observado exploits dirigidos tanto a los puntos finales directos de Windmill como a la ruta del proxy Nextcloud», Caitlin Condon, vicepresidenta de investigación de seguridad de VulnCheck, dicho en una publicación en LinkedIn.
La empresa de ciberseguridad dijo que identificó alrededor de 170 sistemas vulnerables expuestos en 24 países.
La divulgación se produce cuando la Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) agregado cuatro fallas de seguridad en sus vulnerabilidades explotadas conocidas (KEV), incluidos dos errores de WordPress rastreados como wp2shell (CVE-2026-60137 y CVE-2026-63030), junto con un desbordamiento del búfer basado en pila en DD-WRT (CVE-2021-27137) y un problema de ejecución remota de código no autenticado en Langflow (CVE-2026-0770).
«wp2shell es uno de los eventos de seguridad de WordPress Core más importantes de los últimos años», Wordfence dicho. «La combinación de accesibilidad no autenticada, ningún requisito de complemento o tema, una gran superficie de ataque global, un camino hacia el acceso de administrador y la ejecución de código, así como la disponibilidad pública de exploits de prueba de concepto hacen que esta cadena de vulnerabilidad sea inusualmente grave».
Los datos de ataque capturados por la empresa de seguridad de WordPress muestran que los actores de amenazas están emitiendo solicitudes para explotar el problema de confusión de ruta de solicitud por lotes de la API REST y una inyección SQL no autenticada para lograr la ejecución del código.
En cuanto a CVE-2026-0770, Ryan Dewhurst de KEVIntel dijo a The Hacker News que detectó por primera vez intentos de explotación dirigidos a la falla contra sus sensores el 27 de junio de 2026, registrando 137 intentos de explotación de 46 direcciones IP únicas de atacantes asociadas con 17 países.
No menos de 75 intentos, que representan más de la mitad de la actividad, se originaron desde 20 direcciones IP de atacantes durante los últimos siete días. Las cargas útiles observadas incluyen comprobaciones de ejecución de comandos base, intentos de extraer el contenido de «/etc/passwd» o acceder a las credenciales de AWS, recopilación de variables de entorno, descargas de malware mediante wget o curl y ejecución de scripts de shell para instalar cargas útiles de segunda etapa.
«La actividad no se limita a comprobaciones de vulnerabilidad», dijo Dewhurst. «Si bien gran parte involucraba comandos como id, whoami y lectura /etc/passwd, también observamos cargas útiles que intentaban descargar malware y obtener variables de entorno, credenciales de AWS y metadatos de contenedores».
Se recomienda a las agencias del Poder Ejecutivo Civil Federal (FCEB) que remedien las fallas identificadas antes del 24 de julio de 2026.


