Açık kaynak geliştirici platformunu etkileyen yüksek önem derecesine sahip bir güvenlik açığıYel değirmeniVulnCheck'e göre vahşi doğada aktif olarak sömürülüyor.

Söz konusu güvenlik açığıCVE-2026-29059(CVSS puanı: 7,5), Windmill'in "get_log_file" uç noktasını ("/api/w/{workspace}/jobs_u/get_log_file/{filename}") etkileyen, kimliği doğrulanmamış yol geçişi durumu.

Bir danışma belgesine göre, "Dosya adı parametresi, temizleme yapılmadan bir dosya yoluna birleştirilir ve bu, bir saldırganın ../ dizilerini kullanarak sunucudaki rastgele dosyaları okumasına olanak tanır."yayınlandıMart 2026'da Windmill tarafından.

"Bu güvenlik açığının açığa çıkardığı birincil hassas değer, /proc/1/environ aracılığıyla okunabilen SUPERADMIN_SECRET ortam değişkenidir. Ayarlandığında, bu sır, bir süper yönetici olarak kimlik doğrulaması yapmak ve iş önizleme API'si aracılığıyla isteğe bağlı kod yürütmek için bir Taşıyıcı belirteci olarak kullanılabilir."

Ancak SUPERADMIN_SECRET'in varsayılan olarak ayarlanmadığını ve SUPERADMIN_SECRET yapılandırılmamış bağımsız Windmill örnekleri için güvenlik açığının etkisinin rastgele dosya okumayla sınırlı olduğunu belirtmekte fayda var. Bu sorun, Ocak 2026'da yayınlanan Windmill 1.603.3'te, dizin geçişini önlemek için dosya adı parametresine temizleme denetimleri eklenerek giderildi.

Güvenlik araştırmacısı Valentin Lobstein'ın kusuru keşfetmesi ve raporlamasıyla tanınan VulnCheck'e göre, "/etc/passwd" dosyasından hassas bilgiler çıkarmak için yararlanma çabaları Windmill'in "get_log_file" uç noktasına yönlendirildi.

VulnCheck güvenlik araştırmalarından sorumlu başkan yardımcısı Caitlin Condon, "Hem doğrudan Windmill uç noktalarını hem de Nextcloud proxy yolunu hedefleyen istismarlar gözlemledik" dedi.saidLinkedIn'deki bir gönderide.

Siber güvenlik şirketi, 24 ülkede yaklaşık 170 savunmasız sistemin açığa çıktığını tespit ettiğini söyledi.

Açıklama, ABD Siber Güvenlik ve Altyapı Güvenlik Ajansı (CISA) tarafından yapıldı.eklendiBilinen İstismar Edilen Güvenlik Açıklarında dört güvenlik açığı (KEV) kataloğu, wp2shell ( olarak takip edilen iki WordPress hatasını içerir)CVE-2026-60137 ve CVE-2026-63030), DD-WRT'de yığın tabanlı arabellek taşması ile birlikte (CVE-2021-27137) ve Langflow'ta kimliği doğrulanmamış bir uzaktan kod yürütme sorunu (CVE-2026-0770).

Wordfence, "wp2shell, son yıllardaki en önemli WordPress Core güvenlik olaylarından biridir"said. "Kimlik doğrulanmamış erişilebilirlik, hiçbir eklenti veya tema gerektirmemesi, geniş bir küresel saldırı yüzeyi, yönetici erişimi ve kod yürütmeye giden bir yol ve ayrıca genel kavram kanıtından yararlanma olanağının birleşimi, bu güvenlik açığı zincirini alışılmadık derecede ciddi hale getiriyor."

WordPress güvenlik şirketi tarafından yakalanan saldırı verileri, tehdit aktörlerinin kod yürütmeyi gerçekleştirmek için REST API toplu istek rota karışıklığı sorununu ve kimliği doğrulanmamış bir SQL enjeksiyonunu istismar etmek için istekler yayınladığını gösteriyor.

VulnCheck ayrıca 19 Temmuz 2026 itibarıyla WP2Shell'i hedef alan iki düzineden fazla benzersiz PoC istismarını doğruladığını söyledi. "Yüksek profilli ifşanın ardından çeşitli kamuya açık istismarların ve büyük ölçekli istismarların ortaya çıkma ihtimalinin yüksek olduğu göz önüne alındığında, etkilenen kullanıcılar mümkün olan en kısa sürede WordPress'in sabit bir sürümüne güncelleme yapmalıdır."eklendi.

CVE-2026-0770 ile ilgili olarak, KEVIntel'den Ryan Dewhurst The Hacker News'e, kusuru hedef alan ilk saldırı çabalarının sensörlerine karşı 27 Haziran 2026'da tespit edildiğini ve o zamandan bu yana 17 ülkeyle ilişkili 46 benzersiz saldırgan IP adresinden 137 yararlanma girişiminin kaydedildiğini söyledi.

Son yedi gün içinde, etkinliğin yarısından fazlasını oluşturan en az 75 deneme, 20 saldırganın IP adresinden kaynaklandı. Gözlemlenen veriler arasında temel komut yürütme kontrolleri, "/etc/passwd" içeriğini ayıklama veya AWS kimlik bilgilerine erişme girişimleri, ortam değişkeni toplama, wget veya curl kullanarak kötü amaçlı yazılım indirmeleri ve ikinci aşama veri yüklerini yüklemek için kabuk komut dosyası yürütme yer alıyor.

Dewhurst, "Etkinlik güvenlik açığı kontrolleriyle sınırlı değil" dedi. "Bunların çoğu id, whoami ve /etc/passwd okuma gibi komutları içerse de, kötü amaçlı yazılım indirmeye ve ortam değişkenlerini, AWS kimlik bilgilerini ve konteyner meta verilerini elde etmeye çalışan yükleri de gözlemledik."

Federal Sivil Yürütme Organı (FCEB) kurumlarına, tespit edilen kusurları 24 Temmuz 2026'ya kadar düzeltmeleri tavsiye edilir.

Bu makaleyi ilginç buldunuz mu? Yayınladığımız daha fazla özel içeriği okumak için biziGoogle Haberler'de, Twitter'da and LinkedIn'detakip edin.