Oprogramowanie Windmill, platforma dla deweloperów, padło ofiarą aktywnie wykorzystywanej luki CVE-2026-29059, która pozwala na odczyt dowolnych plików z serwera bez uwierzytelnienia. Atakujący mogą wykorzystać sekwencje ‘../’ do uzyskania dostępu do wrażliwych danych, w tym zmiennej środowiskowej SUPERADMIN_SECRET, która umożliwia przejęcie kontroli nad kontem administratora. Luka została załatana w wersji Windmill 1.603.3, ale zidentyfikowano około 170 podatnych systemów.
Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)