Alerta Windmill CVE 2026 29059 expone SUPERADMIN_SECRET y permite hacerse superadministrador

Autor: Publicada 4 min de lectura 179 lecturas

Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos

Un fallo de seguridad de alta gravedad ha sido explotado activamente en la plataforma open source para desarrolladores Windmill: se trata de la vulnerabilidad identificada como CVE-2026-29059, un caso clásico de traversal de rutas sin autenticación en el endpoint "get_log_file" (ruta "/api/w/{workspace}/jobs_u/get_log_file/{filename}"). Según el análisis técnico publicado tras el hallazgo, el parámetro filename se concatena directamente en la ruta de archivos sin ninguna sanitización, lo que permite a un atacante leer archivos arbitrarios del sistema mediante secuencias "../".

La amenaza concreta que hizo sonar las alarmas fue la capacidad de leer /proc/1/environ y extraer la variable de entorno SUPERADMIN_SECRET. Cuando esa variable está definida, su valor puede usarse como token Bearer para autenticarse como superadministrador en Windmill y, a partir de ahí, ejecutar código arbitrario a través de la API de previsualización de jobs. Es crucial subrayar que SUPERADMIN_SECRET no viene configurado por defecto, por lo que en instancias standalone sin esa variable la explotación se limita —por ahora— a lectura arbitraria de ficheros; aun así esa capacidad ya es suficiente para obtener credenciales o información sensible en muchos despliegues.

Alerta Windmill CVE 2026 29059 expone SUPERADMIN_SECRET y permite hacerse superadministrador
Imagen generada con IA.

Windmill solucionó el problema en la versión 1.603.3 (enero de 2026) añadiendo comprobaciones de sanitización sobre el parámetro filename para evitar el directory traversal. Sin embargo, los investigadores de VulnCheck han documentado intentos de explotación activos contra ese endpoint, con ataques dirigidos a extraer /etc/passwd y otros ficheros sensibles, incluyendo intentos que se canalizan a través de rutas proxy como las que ofrece Nextcloud. VulnCheck informó de alrededor de 170 sistemas vulnerables expuestos públicamente en 24 países, lo que muestra una superficie de ataque real y no teórica.

Este caso forma parte de una oleada más amplia de incorporación de vulnerabilidades explotadas en catálogos oficiales: la Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) ha añadido varias entradas recientes a su Known Exploited Vulnerabilities (KEV), incluidas fallas críticas en WordPress (la cadena conocida como wp2shell), DD-WRT y Langflow, todas con observaciones de explotación activa. Los vectores observados en incidentes recientes combinan desde exfiltración de ficheros como /etc/passwd y variables de entorno, hasta intentos de obtener metadatos de contenedores, credenciales de AWS y descarga/ejecución de payloads secundarios.

Para equipos de operaciones y responsables de seguridad que gestionan Windmill, las medidas prioritarias son claras: actualizar inmediatamente a Windmill 1.603.3 o superior. Si por motivos operativos no es posible parchear de inmediato, es imprescindible aplicar mitigaciones compensatorias: restringir el acceso al endpoint vulnerable mediante reglas de firewall a nivel de red o de aplicación (limitar por IP y VPN), bloquear patrones de traversal en el WAF (por ejemplo detección de "../" o "%2e%2e"), y asegurar que el proxy (p. ej. Nextcloud) no reenvíe peticiones sin saneamiento adicional.

Además de las medidas de contención, conviene comprobar si la variable SUPERADMIN_SECRET está presente y, en caso afirmativo, rotarla y anular cualquier token activo. Un comando rápido en un contenedor Linux para comprobarlo es: docker exec -it <contenedor> bash -c 'tr "\\0" "\\n" < /proc/1/environ | grep SUPERADMIN_SECRET'. También es recomendable mover secretos sensibles a gestores de secretos (Vault, AWS Secrets Manager, etc.) y evitar exponerlos en variables de entorno con alcance global cuando no sean estrictamente necesarios.

Alerta Windmill CVE 2026 29059 expone SUPERADMIN_SECRET y permite hacerse superadministrador
Imagen generada con IA.

En detección e investigación forense, busque señales de acceso al endpoint vulnerable (peticiones GET a /api/w/.../get_log_file con parámetros que contengan "../" o codificaciones URL equivalentes), lecturas de /proc/1/environ o /etc/passwd en los logs, creación o ejecución de jobs inesperados, conexiones salientes inusuales (wget, curl hacia dominos externos) y procesos que intenten recuperar metadatos de nube. Revisar los logs de salida/shell, el historial de jobs y los artefactos en los sistemas contenedorizados puede ayudar a determinar si hubo elevación de privilegios posterior.

Para organizaciones con activos expuestos a Internet, realizar un escaneo dirigido de superficie (con herramientas y servicios legítimos como Shodan/Censys o escáneres internos) para localizar instancias de Windmill accesibles públicamente es prioritario; cada instancia expuesta aumenta el riesgo de explotación automatizada. Los equipos que operan en entornos federales deben tener en cuenta los plazos regulatorios: CISA suele establecer fechas para la remediación prioritaria de las entradas KEV, por lo que es importante coordinar parches y mitigaciones con la política de seguridad institucional.

Finalmente, es conveniente recordar que la lectura de archivos arbitrarios es una puerta de entrada a cadenas de ataque más complejas: desde la exfiltración de credenciales hasta la obtención de tokens con privilegios elevados. La combinación de parchear rápido, restringir el acceso, auditar configuraciones y rotar secretos es la estrategia más efectiva para minimizar el impacto. Para más información sobre la catalogación de vulnerabilidades explotadas y prioridades de mitigación, consulte la página de CISA KEV: https://www.cisa.gov/known-exploited-vulnerabilities-catalog, y la ficha de la vulnerabilidad en la base de datos nacional de vulnerabilidades: https://nvd.nist.gov/vuln/detail/CVE-2026-29059.

Cobertura

Relacionadas

Mas noticias del mismo tema.