Windmill platformunda bulunan CVE-2026-29059 adlı zafiyet, 'get_log_file' uç noktasında yapılan dosya yolu işlemede yetersiz doğrulama nedeniyle ortaya çıkmıştır. Saldırganlar, ../ dizin geçişi dizilerini kullanarak sunucuda herhangi bir dosyayı okuyabilir. Bu yöntemle /etc/passwd gibi sistem dosyalarına erişim sağlanabiliyor ve SUPERADMIN_SECRET ortam değişkeni ayarlanmışsa, saldırganlar süper yönetici yetkilerini ele geçirebilir.
Zafiyet, Windmill 1.603.3 sürümünde düzeltilmiş ve dosya adı parametresine dizin geçişi engelleme kontrolleri eklenmiştir. Güvenlik araştırmacıları, bu zafiyetin 24 ülkede yaklaşık 170 sistemde aktif olarak istismar edildiğini tespit etmiştir. İstismar girişimleri, doğrudan Windmill uç noktalarının yanı sıra Nextcloud proxy yolları üzerinden de gözlemlenmiştir.
Aynı dönemde, ABD Siber Güvenlik ve Altyapı Ajansı (CISA), bu zafiyeti bilinen istismar edilen zafiyetler listesine eklemiştir. Diğer önemli zafiyetler arasında WordPress ve Langflow'da bulunan kimlik doğrulamasız uzaktan kod çalıştırma açıkları da yer alıyor. CISA, federal kurumların bu açıkları 24 Temmuz 2026 tarihine kadar düzeltmelerini talep etmiştir.
