A VulnCheck szerint aktívan kihasználják a Windmill Windmill nyílt forráskódú fejlesztői platformot érintő, súlyos biztonsági hibát.
A szóban forgó sebezhetőség a CVE-2026-29059 (CVSS pontszám: 7,5), egy hitelesítés nélküli útvonalbejárási hiba a Windmill „get_log_file” végpontjában ("/api/w/{workspace}/jobs_u/get_log_file/{filename}").
A Windmill márciusi tájékoztatója szerint „a filename paramétert bemenetellenőrzés nélkül fűtik hozzá az elérési úthoz, így a támadó ../ szekvenciákkal tetszőleges fájlokat olvashat a szerveren”.
„A sebezhetőség által elsődlegesen érintett érzékeny érték a SUPERADMIN_SECRET környezeti változó, amely a /proc/1/environ útvonalon keresztül olvasható. Ha beállítják, ezt a titkot Bearer tokenként lehet használni, így a támadó szuperadminisztrátorként hitelesítheti magát, és tetszőleges kódot futtathat a job preview API-n keresztül.”
Fontos, hogy a SUPERADMIN_SECRET alapértelmezés szerint nincs beállítva, és az önálló Windmill példányoknál, ahol nincs konfigurálva, a sebezhetőség hatása tetszőleges fájlok olvasására korlátozódik. A problémát azóta javították a Windmill 1.603.3 kiadásában, amely 2026 januárjában jelent meg: bemenetellenőrzést vezettek be a filename paraméterre, hogy megakadályozzák a könyvtárbejárást.
A VulnCheck szerint – ahol a sebezhetőség felfedezéséért és jelentéséért a biztonsági kutató Valentin Lobsteint ismerték el – a támadók a Windmill „get_log_file” végpontját célozzák, hogy érzékeny információkat nyerjenek ki az "/etc/passwd" fájlból.
„Olyan exploitokat figyeltünk meg, amelyek közvetlenül a Windmill végpontokat, illetve a Nextcloud proxy útvonalát támadják” – mondta Caitlin Condon, a VulnCheck biztonsági kutatásért felelős alelnöke egy LinkedIn-bejegyzésben bejegyzésben.
A kiberbiztonsági cég mintegy 170 sebezhető, 24 országban elérhető rendszert azonosított.
A nyilvánosságra hozatal egybeesik azzal, hogy az amerikai Cybersecurity and Infrastructure Security Agency (CISA) négy új biztonsági hibát vett fel a Known Exploited Vulnerabilities (KEV) katalógusába. Ezek között két WordPress hibát tartanak nyilván wp2shell néven (CVE-2026-60137 és CVE-2026-63030), továbbá egy veremalapú puffer túlcsordulást a DD-WRT-ben (CVE-2021-27137), valamint egy hitelesítés nélküli távoli kódfuttatási problémát a Langflow-ban (CVE-2026-0770).
A Wordfence közlése szerint „a wp2shell az elmúlt évek egyik legjelentősebb WordPress Core biztonsági eseménye. A hitelesítés nélküli elérhetőség, a plugin- vagy témafüggőség hiánya, a hatalmas globális támadási felület, az adminisztrátori hozzáféréshez és kódfuttatáshoz vezető út, valamint a nyilvánosan elérhető proof-of-concept exploit együtt különösen súlyossá teszi ezt a sebezhetőségi láncot.”
A WordPress biztonsági cég által rögzített támadási adatok szerint a fenyegető szereplők olyan kéréseket küldenek, amelyek a REST API batch request útvonal-összezavarási problémáját és egy hitelesítés nélküli SQL injection sebezhetőséget használnak ki kódfuttatás eléréséhez.
A CVE-2026-0770 kapcsán a KEVIntel munkatársa, Ryan Dewhurst a The Hacker Newsnak elmondta, hogy 2026. június 27-én észlelték először a hibát célzó exploitkísérleteket az érzékelőik ellen. Összesen 137 próbálkozást rögzítettek, 46 egyedi támadó IP-címről, 17 országból.
Legalább 75 kísérlet – az aktivitás több mint fele – az elmúlt hét napban érkezett, 20 támadó IP-címről. A megfigyelt payloadok között szerepelnek alapvető parancsvégrehajtási ellenőrzések, az "/etc/passwd" tartalmának kiolvasására vagy AWS hitelesítési adatok elérésére irányuló próbálkozások, környezeti változók gyűjtése, malware letöltése wget vagy curl segítségével, valamint shell scriptek futtatása második fázisú payloadok telepítésére.
„Az aktivitás nem korlátozódik puszta sebezhetőség-ellenőrzésre” – tette hozzá Dewhurst. „Bár sok esetben olyan parancsokat láttunk, mint az id, a whoami és az /etc/passwd olvasása, megfigyeltünk olyan payloadokat is, amelyek malware letöltésére, környezeti változók, AWS hitelesítési adatok és konténer-metaadatok megszerzésére törekedtek.”
A Federal Civilian Executive Branch (FCEB) ügynökségeinek 2026. július 24-ig kell orvosolniuk az azonosított hibákat.

