Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
Un fallo de seguridad de alta gravedad ha sido explotado activamente en la plataforma open source para desarrolladores Windmill: se trata de la vulnerabilidad identificada como CVE-2026-29059, un caso clásico de traversal de rutas sin autenticación en el endpoint "get_log_file" (ruta "/api/w/{workspace}/jobs_u/get_log_file/{filename}"). Según el análisis técnico publicado tras el hallazgo, el parámetro filename se concatena directamente en la ruta de archivos sin ninguna sanitización, lo que permite a un atacante leer archivos arbitrarios del sistema mediante secuencias "../".
La amenaza concreta que hizo sonar las alarmas fue la capacidad de leer /proc/1/environ y extraer la variable de entorno SUPERADMIN_SECRET. Cuando esa variable está definida, su valor puede usarse como token Bearer para autenticarse como superadministrador en Windmill y, a partir de ahí, ejecutar código arbitrario a través de la API de previsualización de jobs. Es crucial subrayar que SUPERADMIN_SECRET no viene configurado por defecto, por lo que en instancias standalone sin esa variable la explotación se limita —por ahora— a lectura arbitraria de ficheros; aun así esa capacidad ya es suficiente para obtener credenciales o información sensible en muchos despliegues.

Windmill solucionó el problema en la versión 1.603.3 (enero de 2026) añadiendo comprobaciones de sanitización sobre el parámetro filename para evitar el directory traversal. Sin embargo, los investigadores de VulnCheck han documentado intentos de explotación activos contra ese endpoint, con ataques dirigidos a extraer /etc/passwd y otros ficheros sensibles, incluyendo intentos que se canalizan a través de rutas proxy como las que ofrece Nextcloud. VulnCheck informó de alrededor de 170 sistemas vulnerables expuestos públicamente en 24 países, lo que muestra una superficie de ataque real y no teórica.
Este caso forma parte de una oleada más amplia de incorporación de vulnerabilidades explotadas en catálogos oficiales: la Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) ha añadido varias entradas recientes a su Known Exploited Vulnerabilities (KEV), incluidas fallas críticas en WordPress (la cadena conocida como wp2shell), DD-WRT y Langflow, todas con observaciones de explotación activa. Los vectores observados en incidentes recientes combinan desde exfiltración de ficheros como /etc/passwd y variables de entorno, hasta intentos de obtener metadatos de contenedores, credenciales de AWS y descarga/ejecución de payloads secundarios.
Para equipos de operaciones y responsables de seguridad que gestionan Windmill, las medidas prioritarias son claras: actualizar inmediatamente a Windmill 1.603.3 o superior. Si por motivos operativos no es posible parchear de inmediato, es imprescindible aplicar mitigaciones compensatorias: restringir el acceso al endpoint vulnerable mediante reglas de firewall a nivel de red o de aplicación (limitar por IP y VPN), bloquear patrones de traversal en el WAF (por ejemplo detección de "../" o "%2e%2e"), y asegurar que el proxy (p. ej. Nextcloud) no reenvíe peticiones sin saneamiento adicional.
Además de las medidas de contención, conviene comprobar si la variable SUPERADMIN_SECRET está presente y, en caso afirmativo, rotarla y anular cualquier token activo. Un comando rápido en un contenedor Linux para comprobarlo es: docker exec -it <contenedor> bash -c 'tr "\\0" "\\n" < /proc/1/environ | grep SUPERADMIN_SECRET'. También es recomendable mover secretos sensibles a gestores de secretos (Vault, AWS Secrets Manager, etc.) y evitar exponerlos en variables de entorno con alcance global cuando no sean estrictamente necesarios.

En detección e investigación forense, busque señales de acceso al endpoint vulnerable (peticiones GET a /api/w/.../get_log_file con parámetros que contengan "../" o codificaciones URL equivalentes), lecturas de /proc/1/environ o /etc/passwd en los logs, creación o ejecución de jobs inesperados, conexiones salientes inusuales (wget, curl hacia dominos externos) y procesos que intenten recuperar metadatos de nube. Revisar los logs de salida/shell, el historial de jobs y los artefactos en los sistemas contenedorizados puede ayudar a determinar si hubo elevación de privilegios posterior.
Para organizaciones con activos expuestos a Internet, realizar un escaneo dirigido de superficie (con herramientas y servicios legítimos como Shodan/Censys o escáneres internos) para localizar instancias de Windmill accesibles públicamente es prioritario; cada instancia expuesta aumenta el riesgo de explotación automatizada. Los equipos que operan en entornos federales deben tener en cuenta los plazos regulatorios: CISA suele establecer fechas para la remediación prioritaria de las entradas KEV, por lo que es importante coordinar parches y mitigaciones con la política de seguridad institucional.
Finalmente, es conveniente recordar que la lectura de archivos arbitrarios es una puerta de entrada a cadenas de ataque más complejas: desde la exfiltración de credenciales hasta la obtención de tokens con privilegios elevados. La combinación de parchear rápido, restringir el acceso, auditar configuraciones y rotar secretos es la estrategia más efectiva para minimizar el impacto. Para más información sobre la catalogación de vulnerabilidades explotadas y prioridades de mitigación, consulte la página de CISA KEV: https://www.cisa.gov/known-exploited-vulnerabilities-catalog, y la ficha de la vulnerabilidad en la base de datos nacional de vulnerabilidades: https://nvd.nist.gov/vuln/detail/CVE-2026-29059.
Relacionadas
Mas noticias del mismo tema.

Alerta crítica en GitLab: parche de emergencia corrige CVE-2026-19478 permitiendo modificar o eliminar proyectos públicos sin credenciales
GitLab publicó el 17 de agosto de 2026 un parche de emergencia para corregir una vulnerabilidad crítica en su software autoalojado (Community y Enterprise Edition) que, en deter...

Cuando el servidor MCP guarda tus credenciales: el vector de ataque silencioso de la IA en producción
La incorporación de agentes de IA en procesos empresariales ha abierto una vía práctica para que sistemas y datos en producción sean accesibles desde los modelos: se llama Model...

Alerta crítica: CVE-2026-58231 en SAP Commerce Cloud podría permitir ejecución remota de código; parche y mitigaciones urgentes
Una vulnerabilidad crítica que afecta a SAP Commerce Cloud, registrada como CVE-2026-58231 y con puntuación máxima 10.0 en la escala CVSS, está siendo objeto de intentos de expl...

La compra masiva de dominios expirados impulsa fraude, malware y streaming pirata: el negocio detrás del dropcatch
Un informe de inteligencia sobre DNS divulgado por Infoblox y difundido por medios especializados confirma que los delincuentes están comprando dominios expirados a gran escala ...

HoneyMyte actualiza CoolClient con un driver de kernel firmado para ocultar procesos y proteger el canal C2
Kaspersky ha publicado un análisis que atribuye al actor conocido como HoneyMyte (también Mustang Panda) una versión actualizada del backdoor CoolClient que incorpora un compone...

GeoServer en alerta por vulnerabilidad de día cero en jsonArrayContains con riesgo real de ejecución remota
El proyecto de código abierto GeoServer tiene una vulnerabilidad de día cero que está siendo activamente explorada por atacantes, según alertas públicas de investigadores y la f...

AmnesiaStealer el malware de macOS que roba credenciales y controla sesiones de navegador en tiempo real
Investigadores de seguridad han documentado una nueva familia de malware dirigida a macOS —denominada AmnesiaStealer— que combina un dropper en shell, un infostealer escrito en ...