黑客利用 Windmill 漏洞,无需身份验证即可读取服务器上的任意文件。
一个高危未授权目录遍历漏洞(CVE-2026-29059)已遭到实际利用,攻击者可读取服务器任意文件,在特定配置下甚至可能进一步获得超级管理员权限并执行任意代码。与此同时,CISA 还将 WordPress、DD-WRT 和 Langflow 等多个已被利用的漏洞加入 KEV 目录,建议受影响用户尽快更新至修复版本。
根据 VulnCheck 披露,一项影响开源开发平台 Windmill 的高危安全漏洞已在野外遭受到到攻击者积极利用。
该漏洞编号为 CVE-2026-29059(CVSS:7.5),属于一个未授权的目录遍历(Path Traversal)漏洞,影响 Windmill 的 get_log_file 接口(/api/w/{workspace}/jobs_u/get_log_file/{filename})。
Windmill 在 2026 年 3 月发布的安全公告中指出,filename 参数在拼接到文件路径时未经过安全过滤,所以这造成攻击者可利用 ../ 目录遍历序列读取服务器上的任意文件。
公告进一步表示,该漏洞最敏感的泄露对象是 SUPERADMIN_SECRET 环境变量,可通过读取 /proc/1/environ 来获取。如果这个变量已配置,攻击者就可以将其作为 Bearer 令牌,以超级管理员身份进行认证,并通过 Job Preview API 执行任意代码。
然后,需要注意的是,SUPERADMIN_SECRET 默认并不会启用。对于未配置该环境变量的独立部署 Windmill 实例而言,该漏洞的影响仅限于任意文件读取,但无法进一步升级为远程代码执行。
Windmill 在 2026 年 1 月发布的 1.603.3 版本中,通过对 filename 参数增加安全校验,阻止目录遍历攻击的方式修复了该漏洞。
据 VulnCheck 介绍,该漏洞由其安全研究员 Valentin Lobstein 发现并报告。研究人员观察到,攻击者正利用 Windmill 的 get_log_file 接口读取 /etc/passwd 文件,以获取敏感的信息。
VulnCheck 安全研究副总裁 Caitlin Condon 表示,他们已经观察到针对 Windmill 原生接口以及通过 Nextcloud 代理路径的攻击尝试。
该公司还表示,目前已发现约有 170 台存在漏洞的互联网暴露系统,并且分布于 24 个国家。
与此同时,美国网络安全与基础设施安全局(CISA)已将另外四个已被实际利用的安全漏洞加入已知遭利用漏洞(KEV)目录,包括 WordPress 的两项漏洞(统称 wp2shell,分别为 CVE-2026-60137 和 CVE-2026-63030)、DD-WRT 的栈缓冲区溢出漏洞(CVE-2021-27137),以及 Langflow 的未授权远程代码执行漏洞(CVE-2026-0770)。
WordPress 安全厂商 Wordfence 表示,WP2Shell 是近年来 WordPress Core 最严重的安全事件之一。该漏洞链无需身份验证即可被利用,不依赖任何插件或主题,攻击面覆盖大量 WordPress 的网站,并且可进一步获取管理员权限、执行任意代码,同时已有公开的概念验证(PoC)利用代码。因此,该漏洞危险性极高。
Wordfence 收集到的攻击数据显示,攻击者正在尝试利用 REST API Batch Request 路由混淆漏洞和未授权 SQL 注入漏洞,最终实现任意代码执行。
VulnCheck 表示,截至 2026 年 7 月 19 日,已确认存在超过 20 个不同的 PoC 利用程序。该公司建议,由于公开利用代码不断增加,大规模攻击几乎不可避免,所以受影响用户应尽快升级 WordPress 到已修复版本。
对于 Langflow 的远程代码执行漏洞 CVE-2026-0770,安全研究人员表示,监测系统于 2026 年 6 月 27 日首次发现了针对该漏洞的真实攻击。
截至目前,共记录到 137 次漏洞利用尝试,包括来自 46 个不同攻击 IP,并分布于 17 个国家。其中,仅最近七天内就有 75 次攻击尝试,这占了全部攻击活动的一半以上,以及来自 20 个攻击 IP。
攻击载荷包括执行基础命令测试(如 id、whoami)、读取 /etc/passwd 文件、尝试获取 AWS 凭证、收集环境变量、使用 wget 或 curl 下载恶意软件,以及执行 Shell 脚本安装第二阶段恶意载荷。
研究人员指出,这些攻击不仅仅是在验证漏洞是否存在。虽然大量攻击只是执行 id、whoami 或读取 /etc/passwd 等命令,但也观察到攻击者尝试下载恶意软件、窃取环境变量、AWS 凭证以及容器元数据。
CISA 已经要求美国联邦文职行政部门(FCEB)在 2026 年 7 月 24 日前完成上述漏洞的修复工作。


评论1次
关于 Windmill 这个洞,泼点冷水
这洞看起来分数挺高(7.5),但说实话实际价值得看目标怎么部署的。
最关键的一点:能读
/proc/1/environ拿SUPERADMIN_SECRET这个前提很重要——默认是没开这个环境变量的。如果目标是个裸装的 Windmill,那这洞就是个纯文件读取,危害直接打五折,只能翻翻配置碰碰运气。不过话说回来,一旦撞上配置了
SUPERADMIN_SECRET的实例,那可就完全不一样了——直接越权到 superadmin,然后 Job Preview API 写脚本拿 shell,这链路相当干净利落。所以打之前最好先扫一波/etc/passwd看看目标环境,读取一下/proc/self/environ碰碰运气,万一撞上了就是一把梭。实战注意点:
总结:别一看 CVSS 7.5 就无脑冲,先确认目标有没有那个环境变量再决定优先级。 如果是纯文件读取的价值,一般般;撞上了环境变量的话,这洞还挺香的。