Критична уязвимост в сигурността, засягаща платформата за разработчици с отворен код Windmill, е обект на активни експлоатации в реална среда, според VulnCheck.
Въпросната уязвимост е CVE-2026-29059 (CVSS оценка: 7.5) и представлява случай на преминаване по пътя (path traversal) без необходимост от удостоверяване, засягащ крайната точка „get_log_file“ на Windmill (/api/w/{workspace}/jobs_u/get_log_file/{filename}).
„Параметърът filename се обединява в път към файл без саниране, което позволява на атакуващ да чете произволни файлове на сървъра, използвайки последователности от типа ../“, се посочва в препоръка, публикувана от Windmill през март 2026 г.
„Основната чувствителна стойност, изложена на риск от тази уязвимост, е променливата на средата SUPERADMIN_SECRET, която може да бъде прочетена чрез /proc/1/environ. Когато е зададена, тази тайна може да се използва като Bearer токен за удостоверяване като суперадминистратор и изпълнение на произволен код чрез API за предварителен преглед на задачи.“
Въпреки това си струва да се отбележи, че SUPERADMIN_SECRET не е зададена по подразбиране и за самостоятелни Windmill инстанции без конфигурирана SUPERADMIN_SECRET, въздействието на уязвимостта е ограничено до четене на произволни файлове. Проблемът вече е коригиран в Windmill 1.603.3, пуснат през януари 2026 г., чрез добавяне на проверки за саниране на параметъра filename с цел предотвратяване на преминаването по директории.
Според VulnCheck, чийто изследовател по сигурността Валентин Лобщайн е признат за откриването и докладването на дефекта, усилията за експлоатация са насочени срещу крайната точка „get_log_file“ на Windmill за извличане на чувствителна информация от файла „/etc/passwd“.
„Наблюдавахме експлойти, насочени както към директни крайни точки на Windmill, така и към пътя на проксито на Nextcloud“, заяви Кейтлин Кондън, вицепрезидент по изследванията на сигурността във VulnCheck, в публикация в LinkedIn.
Компанията за киберсигурност заяви, че е идентифицирала около 170 уязвими системи, изложени в 24 държави.
Разкритието идва в момент, когато Агенцията за киберсигурност и инфраструктурна сигурност на САЩ (CISA) добави четири дефекта в сигурността към своя каталог с известни експлоатирани уязвимости (KEV), включително две грешки в WordPress, проследявани като wp2shell (CVE-2026-60137 и CVE-2026-63030), заедно с препълване на буфера на базата на стека в DD-WRT (CVE-2021-27137) и проблем с отдалечено изпълнение на код без удостоверяване в Langflow (CVE-2026-0770).
„wp2shell е едно изключително значимо събитие за сигурността на ядрото на WordPress през последните години“, заявиха от Wordfence. „Комбинацията от достъпност без удостоверяване, липса на изискване за плъгин или тема, голяма глобална повърхност за атака, път до администраторски достъп и изпълнение на код, както и публичната наличност на концептуален експлойт, прави тази верига от уязвимости необичайно сериозна.“
Данните за атаките, уловени от компанията за сигурност на WordPress, показват, че атакуващите изпращат заявки за експлоатиране на проблема с объркване на маршрута на групови заявки в REST API и SQL инжекция без удостоверяване, за да постигнат изпълнение на код.
Що се отнася до CVE-2026-0770, Райън Дюхърст от KEVIntel сподели пред The Hacker News, че за първи път са засечени опити за експлоатация, насочени към дефекта срещу неговите сензори на 27 юни 2026 г., записвайки 137 опита за експлоатация от 46 уникални IP адреса на атакуващи, свързани със 17 държави.
Не по-малко от 75 опита, които представляват повече от половината от активността, произхождат от 20 IP адреса на атакуващи през последните седем дни. Наблюдаваният злонамерен код включва базови проверки за изпълнение на команди, опити за извличане на съдържанието на „/etc/passwd“ или достъп до идентификационни данни за AWS, събиране на променливи на средата, изтегляне на зловреден софтуер с помощта на wget или curl, както и изпълнение на shell скриптове за инсталиране на злонамерен код от втори етап.
„Активността не се ограничава само до проверки за уязвимости“, каза Дюхърст. „Въпреки че голяма част от нея включваше команди като id, whoami и четене на /etc/passwd, наблюдавахме и инжектиран код, опитващ се да изтегли зловреден софтуер и да получи променливи на средата, AWS идентификационни данни и метаданни за контейнери.“
На федералните цивилни агенции на САЩ се препоръчва да отстранят идентифицираните уязвимости до 24 юли 2026 г.