Vulnerabilidad crítica en Windmill permite acceso no autorizado a archivos del servidor
Publicado el
Introducción
Una vulnerabilidad crítica ha sido descubierta en Windmill, una plataforma de desarrollo de código abierto. La falla, identificada como CVE-2026-29059, permite a los atacantes acceder a archivos arbitrarios en el servidor sin necesidad de autenticación, lo que podría tener graves repercusiones de seguridad.
Detalles de la vulnerabilidad
Esta vulnerabilidad de traversal de directorios afecta al endpoint get_log_file de Windmill, específicamente en la ruta /api/w/{workspace}/jobs_u/get_log_file/{filename}. El problema radica en que el parámetro filename se concatena a la ruta del archivo sin ninguna sanitización, lo que permite a los atacantes utilizar secuencias ../ para acceder a archivos restringidos en el servidor.
Según un aviso publicado por Windmill en marzo de 2026, uno de los valores sensibles que se pueden exponer es la variable de entorno SUPERADMIN_SECRET, accesible a través de /proc/1/environ. Si esta variable está configurada, puede ser utilizada como un token Bearer para autenticarse como superadministrador y ejecutar código arbitrario a través de la API de vista previa de trabajos. Sin embargo, es importante destacar que SUPERADMIN_SECRET no está habilitada por defecto, limitando el impacto de la vulnerabilidad a la lectura de archivos arbitrarios en instancias de Windmill no configuradas.
Explotación activa
Investigadores de VulnCheck han informado que la explotación de esta vulnerabilidad se ha dirigido específicamente al endpoint get_log_file para extraer información sensible, como la contenida en el archivo /etc/passwd. Caitlin Condon, vicepresidenta de investigación de seguridad en VulnCheck, ha señalado que han observado esfuerzos de explotación tanto en endpoints directos de Windmill como en rutas de proxy de Nextcloud. Hasta la fecha, se han identificado aproximadamente 170 sistemas vulnerables en 24 países.
Mitigación y respuesta
Windmill lanzó una solución en enero de 2026, actualizando a la versión 1.603.3, que incluye verificaciones de sanitización para el parámetro del nombre de archivo, con el fin de prevenir ataques de traversal de directorios. Esta actualización es crucial para minimizar el riesgo de explotación por parte de actores maliciosos.
Otras vulnerabilidades en el radar
La CISA (Agencia de Seguridad de Ciberinfraestructura de EE. UU.) también ha añadido cuatro nuevas vulnerabilidades a su catálogo de Vulnerabilidades Conocidas Explotadas (KEV). Entre ellas se encuentran dos fallos en WordPress (CVE-2026-60137 y CVE-2026-63030), un desbordamiento de búfer en DD-WRT (CVE-2021-27137) y un problema de ejecución remota de código no autenticado en Langflow (CVE-2026-0770).
Conclusiones
La situación actual destaca la importancia de aplicar actualizaciones de seguridad y realizar auditorías regulares en sistemas expuestos. Se recomienda a las agencias del Federal Civilian Executive Branch (FCEB) que remedian las vulnerabilidades identificadas antes del 24 de julio de 2026. La proactividad en la gestión de vulnerabilidades es esencial para proteger los activos digitales de las organizaciones.