แฮ็กเกอร์ฉวยช่องโหว่ Windmill อ่านไฟล์บนเซิร์ฟเวอร์ได้โดยไม่ต้องล็อกอิน

VulnCheck รายงานว่าช่องโหว่ CVE-2026-29059 (CVSS 7.5) บนแพลตฟอร์มนักพัฒนาโอเพนซอร์ส Windmill ถูกโจมตีจริงแล้ว เป็นช่องโหว่ path traversal ที่ endpoint get_log_file ทำให้อ่านไฟล์บนเซิร์ฟเวอร์ได้โดยไม่ต้องยืนยันตัวตน หากตั้งค่า SUPERADMIN_SECRET ไว้อาจถูกยกระดับเป็นรันโค้ดในฐานะ superadmin พบระบบเสี่ยงราว 170 ระบบใน 24 ประเทศ CISA เพิ่มช่องโหว่นี้พร้อม wp2shell และ Langflow เข้า KEV