{"id":1698,"date":"2026-07-22T15:24:47","date_gmt":"2026-07-22T15:24:47","guid":{"rendered":"https:\/\/cybercolombia.co\/index.php\/2026\/07\/22\/los-piratas-informaticos-aprovechan-la-falla-del-molino-de-viento-para-leer-archivos-de-servidor-arbitrarios-sin-autenticacion-cyberdefensa-mx\/"},"modified":"2026-07-22T15:24:47","modified_gmt":"2026-07-22T15:24:47","slug":"los-piratas-informaticos-aprovechan-la-falla-del-molino-de-viento-para-leer-archivos-de-servidor-arbitrarios-sin-autenticacion-cyberdefensa-mx","status":"publish","type":"post","link":"https:\/\/cybercolombia.co\/index.php\/2026\/07\/22\/los-piratas-informaticos-aprovechan-la-falla-del-molino-de-viento-para-leer-archivos-de-servidor-arbitrarios-sin-autenticacion-cyberdefensa-mx\/","title":{"rendered":"Los piratas inform\u00e1ticos aprovechan la falla del molino de viento para leer archivos de servidor arbitrarios sin autenticaci\u00f3n \u2013 CYBERDEFENSA.MX"},"content":{"rendered":"<div id=\"articlebody\">\n<p>Una falla de seguridad de alta gravedad que afecta la plataforma de desarrollo de c\u00f3digo abierto <a href=\"https:\/\/github.com\/windmill-labs\/windmill\" target=\"_blank\">Molino<\/a> ha sido objeto de explotaci\u00f3n activa en la naturaleza, seg\u00fan VulnCheck.<\/p>\n<p>La vulnerabilidad en cuesti\u00f3n es <strong><a href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2026-29059\" target=\"_blank\">CVE-2026-29059<\/a><\/strong>  (Puntuaci\u00f3n CVSS: 7,5), un caso de recorrido de ruta no autenticado que afecta el punto final \u00abget_log_file\u00bb de Windmill (\u00ab\/api\/w\/{workspace}\/jobs_u\/get_log_file\/{filename}\u00bb).<\/p>\n<p>\u00abEl par\u00e1metro de nombre de archivo est\u00e1 concatenado en una ruta de archivo sin desinfecci\u00f3n, lo que permite a un atacante leer archivos arbitrarios en el servidor usando secuencias ..\/\u00bb, seg\u00fan un aviso. <a href=\"https:\/\/github.com\/windmill-labs\/windmill\/security\/advisories\/GHSA-24fr-44f8-fqwg\" target=\"_blank\">publicado<\/a> por Windmill en marzo de 2026.<\/p>\n<p>\u00abEl principal valor sensible expuesto por esta vulnerabilidad es la variable de entorno SUPERADMIN_SECRET, legible a trav\u00e9s de \/proc\/1\/environ. Cuando se establece, este secreto se puede utilizar como token de portador para autenticarse como superadministrador y ejecutar c\u00f3digo arbitrario a trav\u00e9s de la API de vista previa del trabajo\u00bb.<\/p>\n<p>Sin embargo, vale la pena se\u00f1alar que SUPERADMIN_SECRET no est\u00e1 configurado de forma predeterminada y, para instancias independientes de Windmill sin SUPERADMIN_SECRET configurado, el impacto de la vulnerabilidad se limita a la lectura de archivos arbitrarios. Desde entonces, el problema se solucion\u00f3 en Windmill 1.603.3, lanzado en enero de 2026, agregando comprobaciones de desinfecci\u00f3n al par\u00e1metro de nombre de archivo para evitar el cruce de directorios.<\/p>\n<p>Seg\u00fan VulnCheck, a cuyo investigador de seguridad Valentin Lobstein se le atribuye haber descubierto y reportado la falla, los esfuerzos de explotaci\u00f3n se han dirigido contra el punto final \u00abget_log_file\u00bb de Windmill para extraer informaci\u00f3n confidencial del archivo \u00ab\/etc\/passwd\u00bb.<\/p>\n<p>\u00abHemos observado exploits dirigidos tanto a los puntos finales directos de Windmill como a la ruta del proxy Nextcloud\u00bb, Caitlin Condon, vicepresidenta de investigaci\u00f3n de seguridad de VulnCheck, <a href=\"https:\/\/www.linkedin.com\/feed\/update\/urn:li:share:7485310719874318336\/\" target=\"_blank\">dicho<\/a> en una publicaci\u00f3n en LinkedIn.<\/p>\n<p>La empresa de ciberseguridad dijo que identific\u00f3 alrededor de 170 sistemas vulnerables expuestos en 24 pa\u00edses.<\/p>\n<p>La divulgaci\u00f3n se produce cuando la Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) <a href=\"https:\/\/www.cisa.gov\/news-events\/alerts\/2026\/07\/21\/cisa-adds-four-known-exploited-vulnerabilities-catalog\" target=\"_blank\">agregado<\/a> cuatro fallas de seguridad en sus vulnerabilidades explotadas conocidas (<a href=\"https:\/\/www.cisa.gov\/known-exploited-vulnerabilities-catalog\" target=\"_blank\">KEV<\/a>), incluidos dos errores de WordPress rastreados como wp2shell (CVE-2026-60137 y CVE-2026-63030), junto con un desbordamiento del b\u00fafer basado en pila en DD-WRT (CVE-2021-27137) y un problema de ejecuci\u00f3n remota de c\u00f3digo no autenticado en Langflow (CVE-2026-0770).<\/p>\n<p>\u00abwp2shell es uno de los eventos de seguridad de WordPress Core m\u00e1s importantes de los \u00faltimos a\u00f1os\u00bb, Wordfence <a href=\"https:\/\/www.wordfence.com\/blog\/2026\/07\/wp2shell-aftermath-the-first-critical-unauthenticated-wordpress-core-rce-in-nearly-a-decade\/\" target=\"_blank\">dicho<\/a>. \u00abLa combinaci\u00f3n de accesibilidad no autenticada, ning\u00fan requisito de complemento o tema, una gran superficie de ataque global, un camino hacia el acceso de administrador y la ejecuci\u00f3n de c\u00f3digo, as\u00ed como la disponibilidad p\u00fablica de exploits de prueba de concepto hacen que esta cadena de vulnerabilidad sea inusualmente grave\u00bb.<\/p>\n<p>Los datos de ataque capturados por la empresa de seguridad de WordPress muestran que los actores de amenazas est\u00e1n emitiendo solicitudes para explotar el problema de confusi\u00f3n de ruta de solicitud por lotes de la API REST y una inyecci\u00f3n SQL no autenticada para lograr la ejecuci\u00f3n del c\u00f3digo.<\/p>\n<p>En cuanto a CVE-2026-0770, Ryan Dewhurst de KEVIntel dijo a The Hacker News que detect\u00f3 por primera vez intentos de explotaci\u00f3n dirigidos a la falla contra sus sensores el 27 de junio de 2026, registrando 137 intentos de explotaci\u00f3n de 46 direcciones IP \u00fanicas de atacantes asociadas con 17 pa\u00edses.<\/p>\n<p>No menos de 75 intentos, que representan m\u00e1s de la mitad de la actividad, se originaron desde 20 direcciones IP de atacantes durante los \u00faltimos siete d\u00edas. Las cargas \u00fatiles observadas incluyen comprobaciones de ejecuci\u00f3n de comandos base, intentos de extraer el contenido de \u00ab\/etc\/passwd\u00bb o acceder a las credenciales de AWS, recopilaci\u00f3n de variables de entorno, descargas de malware mediante wget o curl y ejecuci\u00f3n de scripts de shell para instalar cargas \u00fatiles de segunda etapa.<\/p>\n<p>\u00abLa actividad no se limita a comprobaciones de vulnerabilidad\u00bb, dijo Dewhurst. \u00abSi bien gran parte involucraba comandos como id, whoami y lectura \/etc\/passwd, tambi\u00e9n observamos cargas \u00fatiles que intentaban descargar malware y obtener variables de entorno, credenciales de AWS y metadatos de contenedores\u00bb.<\/p>\n<p>Se recomienda a las agencias del Poder Ejecutivo Civil Federal (FCEB) que remedien las fallas identificadas antes del 24 de julio de 2026.<\/p>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>Una falla de seguridad de alta gravedad que afecta la plataforma de desarrollo de c\u00f3digo abierto Molino ha sido objeto de explotaci\u00f3n activa en la naturaleza, seg\u00fan VulnCheck. La vulnerabilidad en cuesti\u00f3n es CVE-2026-29059 (Puntuaci\u00f3n CVSS: 7,5), un caso de recorrido de ruta no autenticado que afecta el punto final \u00abget_log_file\u00bb de Windmill (\u00ab\/api\/w\/{workspace}\/jobs_u\/get_log_file\/{filename}\u00bb). \u00abEl [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[25,5],"tags":[466,1811,1339,370,24,70,263,540,3959,52,3957,36,539,943,716,3958],"class_list":["post-1698","post","type-post","status-publish","format-standard","hentry","category-noticias","category-trending","tag-aprovechan","tag-arbitrarios","tag-archivos","tag-autenticacion","tag-cyberdefensa-mx","tag-del","tag-falla","tag-informaticos","tag-leer","tag-los","tag-molino","tag-para","tag-piratas","tag-servidor","tag-sin","tag-viento"],"_links":{"self":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1698","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/comments?post=1698"}],"version-history":[{"count":0,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1698\/revisions"}],"wp:attachment":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media?parent=1698"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/categories?post=1698"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/tags?post=1698"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}