根据 VulnCheck 披露,一项影响开源开发平台 Windmill 的高危安全漏洞已在野外遭受到到攻击者积极利用。
该漏洞编号为 CVE-2026-29059(CVSS:7.5),属于一个未授权的目录遍历(Path Traversal)漏洞,影响 Windmill 的 get_log_file 接口(/api/w/{workspace}/jobs_u/get_log_file/{filename})。
Windmill 在 2026 年 3 月发布的安全公告中指出,filename 参数在拼接到文件路径时未经过安全过滤,所以这造成攻击者可利用 ../ 目录遍历序列读取服务器上的任意文件。
公告进一步表示,该漏洞最敏感的泄露对象是 SUPERADMIN_SECRET 环境变量,可通过读取 /proc/1/environ 来获取。如果这个变量已配置,攻击者就可以将其作为 Bearer 令牌,以超级管理员身份进行认证,并通过 Job Preview API 执行任意代码。
然后,需要注意的是,SUPERADMIN_SECRET 默认并不会启用。对于未配置该环境变量的独立部署 Windmill 实例而言,该漏洞的影响仅限于任意文件读取,但无法进一步升级为远程代码执行。
Windmill 在 2026 年 1 月发布的 1.603.3 版本中,通过对 filename 参数增加安全校验,阻止目录遍历攻击的方式修复了该漏洞。
据 VulnCheck 介绍,该漏洞由其安全研究员 Valentin Lobstein 发现并报告。研究人员观察到,攻击者正利用 Windmill 的 get_log_file 接口读取 /etc/passwd 文件,以获取敏感的信息。
VulnCheck 安全研究副总裁 Caitlin Condon 表示,他们已经观察到针对 Windmill 原生接口以及通过 Nextcloud 代理路径的攻击尝试。
该公司还表示,目前已发现约有 170 台存在漏洞的互联网暴露系统,并且分布于 24 个国家。
与此同时,美国网络安全与基础设施安全局(CISA)已将另外四个已被实际利用的安全漏洞加入已知遭利用漏洞(KEV)目录,包括 WordPress 的两项漏洞(统称 wp2shell,分别为 CVE-2026-60137 和 CVE-2026-63030)、DD-WRT 的栈缓冲区溢出漏洞(CVE-2021-27137),以及 Langflow 的未授权远程代码执行漏洞(CVE-2026-0770)。
WordPress 安全厂商 Wordfence 表示,WP2Shell 是近年来 WordPress Core 最严重的安全事件之一。该漏洞链无需身份验证即可被利用,不依赖任何插件或主题,攻击面覆盖大量 WordPress 的网站,并且可进一步获取管理员权限、执行任意代码,同时已有公开的概念验证(PoC)利用代码。因此,该漏洞危险性极高。
Wordfence 收集到的攻击数据显示,攻击者正在尝试利用 REST API Batch Request 路由混淆漏洞和未授权 SQL 注入漏洞,最终实现任意代码执行。
VulnCheck 表示,截至 2026 年 7 月 19 日,已确认存在超过 20 个不同的 PoC 利用程序。该公司建议,由于公开利用代码不断增加,大规模攻击几乎不可避免,所以受影响用户应尽快升级 WordPress 到已修复版本。
对于 Langflow 的远程代码执行漏洞 CVE-2026-0770,安全研究人员表示,监测系统于 2026 年 6 月 27 日首次发现了针对该漏洞的真实攻击。
截至目前,共记录到 137 次漏洞利用尝试,包括来自 46 个不同攻击 IP,并分布于 17 个国家。其中,仅最近七天内就有 75 次攻击尝试,这占了全部攻击活动的一半以上,以及来自 20 个攻击 IP。
攻击载荷包括执行基础命令测试(如 id、whoami)、读取 /etc/passwd 文件、尝试获取 AWS 凭证、收集环境变量、使用 wget 或 curl 下载恶意软件,以及执行 Shell 脚本安装第二阶段恶意载荷。
研究人员指出,这些攻击不仅仅是在验证漏洞是否存在。虽然大量攻击只是执行 id、whoami 或读取 /etc/passwd 等命令,但也观察到攻击者尝试下载恶意软件、窃取环境变量、AWS 凭证以及容器元数据。
CISA 已经要求美国联邦文职行政部门(FCEB)在 2026 年 7 月 24 日前完成上述漏洞的修复工作。



