Volgens VulnCheck wordt een zeer ernstige beveiligingsfout die gevolgen heeft voor het open-source ontwikkelaarsplatform Windmill in het wild actief uitgebuit.
De kwetsbaarheid in kwestie is CVE-2026-29059 (CVSS-score: 7,5), een geval van niet-geverifieerde padovergang die invloed heeft op het “get_log_file”-eindpunt van Windmill (“/api/w/{workspace}/jobs_u/get_log_file/{filename}”).
“De bestandsnaamparameter wordt zonder opschoning samengevoegd tot een bestandspad, waardoor een aanvaller willekeurige bestanden op de server kan lezen met behulp van ../-reeksen”, aldus een advies gepubliceerd door Windmill in maart 2026.
“De primaire gevoelige waarde die door dit beveiligingslek wordt blootgelegd, is de omgevingsvariabele SUPERADMIN_SECRET, leesbaar via /proc/1/environ. Indien ingesteld, kan dit geheim worden gebruikt als een Bearer-token om zich te authenticeren als superadmin en willekeurige code uit te voeren via de job preview-API.”
Het is echter vermeldenswaard dat SUPERADMIN_SECRET niet standaard is ingesteld, en voor zelfstandige Windmill-instances zonder dat SUPERADMIN_SECRET is geconfigureerd, is de impact van het beveiligingslek beperkt tot het willekeurig lezen van bestanden. Het probleem is sindsdien verholpen in Windmill 1.603.3, uitgebracht in januari 2026, door opschooncontroles toe te voegen aan de bestandsnaamparameter om het doorlopen van directory’s te voorkomen.
Volgens VulnCheck, wiens beveiligingsonderzoeker Valentin Lobstein wordt gecrediteerd voor het ontdekken en rapporteren van de fout, zijn exploitatie-inspanningen gericht tegen het “get_log_file”-eindpunt van Windmill om gevoelige informatie uit het “/etc/passwd”-bestand te extraheren.
“We hebben exploits waargenomen die gericht waren op zowel directe Windmill-eindpunten als het Nextcloud-proxypad”, zegt Caitlin Condon, vice-president van beveiligingsonderzoek bij VulnCheck, in een bericht op LinkedIn.
Het cyberbeveiligingsbedrijf zei dat het ongeveer 170 kwetsbare systemen in 24 landen heeft geïdentificeerd.
De onthulling komt op het moment dat de Amerikaanse Cybersecurity and Infrastructure Security Agency (CISA) vier beveiligingsfouten heeft toegevoegd aan de Known Exploited Vulnerabilities (KEV)-catalogus, waaronder twee WordPress-bugs die worden bijgehouden als wp2shell (CVE-2026-60137 en CVE-2026-63030), samen met een stack-gebaseerde bufferoverflow in DD-WRT (CVE-2021-27137) en een niet-geverifieerd probleem met uitvoering van externe code in Langflow (CVE-2026-0770).
“wp2shell is een van de belangrijkste WordPress Core-beveiligingsgebeurtenissen van de afgelopen jaren”, aldus Wordfence. “De combinatie van niet-geauthenticeerde bereikbaarheid, geen vereiste voor plug-ins of thema’s, een groot wereldwijd aanvalsoppervlak, een pad naar beheerderstoegang en code-uitvoering, evenals de beschikbaarheid van openbare proof-of-concept exploits, maakt deze keten van kwetsbaarheden ongewoon ernstig.”
Aanvalsgegevens die door het WordPress-beveiligingsbedrijf zijn verzameld, laten zien dat bedreigingsactoren verzoeken uitbrengen om misbruik te maken van het REST API-batchverzoek, routeverwarringsprobleem en een niet-geverifieerde SQL-injectie om code-uitvoering te bewerkstelligen.
Wat CVE-2026-0770 betreft, vertelde Ryan Dewhurst van KEVIntel aan The Hacker News dat het voor het eerst exploitatiepogingen ontdekte die gericht waren op de fout op zijn sensoren op 27 juni 2026, waarbij 137 exploitatiepogingen werden geregistreerd van 46 unieke IP-adressen van aanvallers die verband hielden met 17 landen.
Maar liefst 75 pogingen, goed voor meer dan de helft van de activiteit, waren de afgelopen zeven dagen afkomstig van twintig IP-adressen van aanvallers. Waargenomen payloads omvatten controles op de uitvoering van basisopdrachten, pogingen om de inhoud van “/etc/passwd” te extraheren of toegang te krijgen tot AWS-inloggegevens, verzameling van omgevingsvariabelen, malware-downloads met behulp van wget of curl, en uitvoering van shell-scripts om tweede fase payloads te installeren.
“De activiteit beperkt zich niet tot kwetsbaarheidscontroles”, zei Dewhurst. “Hoewel een groot deel ervan opdrachten betrof zoals id, whoami en het lezen van /etc/passwd, hebben we ook payloads waargenomen die probeerden malware te downloaden en omgevingsvariabelen, AWS-referenties en containermetagegevens te verkrijgen.”
De agentschappen van de Federal Civilian Executive Branch (FCEB) worden geadviseerd om de geïdentificeerde tekortkomingen vóór 24 juli 2026 te verhelpen.