Vulnerabilidade crítica no Windmill exposta a exploração ativa
Uma falha de segurança de alta gravidade foi identificada na plataforma de desenvolvimento open-source Windmill, afetando o endpoint ‘get_log_file’. A vulnerabilidade, classificada como CVE-2026-29059 e com um score CVSS de 7.5, permite a exploração não autenticada por meio de um ataque de ‘path traversal’, possibilitando que atacantes leiam arquivos arbitrários no servidor. O principal dado sensível exposto é a variável de ambiente SUPERADMIN_SECRET, que, se configurada, pode ser utilizada para autenticação como superadministrador e execução de código arbitrário. Embora a variável não esteja ativada por padrão, a falha pode permitir a leitura de arquivos críticos, como ‘/etc/passwd’. A empresa Windmill lançou uma atualização em janeiro de 2026 para mitigar a vulnerabilidade, implementando verificações de sanitização no parâmetro de nome de arquivo. A VulnCheck identificou cerca de 170 sistemas vulneráveis em 24 países, com tentativas de exploração já registradas. Além disso, a CISA adicionou essa e outras falhas ao seu catálogo de vulnerabilidades conhecidas exploradas, alertando sobre a necessidade de ações corretivas imediatas.
