Navegación

Vulnerabilidad crítica de RCE sin autenticación previa en la plataforma de flujos de trabajo Orkes Conductor, explotada activamente

fuente: https://thehackernews.com/2026/09/critical-pre-auth-rce-in-orkes.html

Según Fortinet, una vulnerabilidad crítica que afecta a Orkes Conductor está siendo explotada activamente en entornos reales.

La vulnerabilidad en cuestión es la CVE-2026-58138 (puntuación CVSS v3.1: 9,8 / puntuación CVSS v4: 9,3), la cual se refiere a un caso de ejecución remota de código sin autenticación.

"Orkes Conductor (versiones 3.21.21 y anteriores a la 3.30.2) contiene una vulnerabilidad de ejecución remota de código sin autenticación que permite a atacantes remotos ejecutar comandos arbitrarios del sistema operativo enviando definiciones de flujo de trabajo en línea (inline) que contienen expresiones maliciosas de JavaScript o Python al endpoint de la API de flujos de trabajo antes de la autenticación", señala la descripción del fallo en la Base de Datos Nacional de Vulnerabilidades (NVD) del NIST.

"Los atacantes pueden explotar evaluadores de GraalVM sin aislamiento (sandboxing) configurados con HostAccess.ALL o allowAllAccess(true) —a través de los tipos de tarea INLINE, LAMBDA, DO_WHILE y SWITCH— para invocar comandos arbitrarios del sistema mediante reflexión de Java o llamadas directas a subprocesos".

En una alerta de brote emitida esta semana, Fortinet informó que ha observado a atacantes dirigirse activamente a servidores de Orkes Conductor vulnerables a la CVE-2026-58138, enviando definiciones de flujo de trabajo manipuladas que contienen expresiones de JavaScript o Python a la API de flujos de trabajo de Conductor.

"Dado que los evaluadores vulnerables pueden configurarse con acceso sin restricciones al sistema anfitrión, el atacante puede escapar del entorno de scripting previsto y ejecutar comandos arbitrarios del sistema operativo con los privilegios del proceso Conductor", afirmó Fortinet.

Al 9 de septiembre de 2026, la empresa comunicó que había bloqueado 1.290 intentos de ataque en un lapso de 24 horas, lo que representa un aumento del 132 % en la actividad diaria. Se bloquearon cerca de 7.000 intentos entre el 2 y el 9 de septiembre de 2026. Se estima que la mayor parte de la actividad de ataque se originó en Alemania, Hong Kong, Indonesia, los Emiratos Árabes Unidos e India. Los datos de telemetría de Previdian muestran tres intentos de explotación contra sus honeypots desde el 24 de julio de 2026, provenientes de dos direcciones IP únicas en Francia y Estados Unidos. Asimismo, Empirical Security señaló haber detectado intentos de explotación en entornos reales tan recientemente como el 21 de agosto de 2026.

Últimas noticias

28 DE AGOSTO, 2026

Una grave vulnerabilidad en cPanel podría permitir que un cliente de hosting tome el control total de un servidor.

cPanel ha publicado parches para una vulnerabilidad de seguridad que afecta al estacionamiento de dominios y a la funcionalidad de dominios adicionales en cPane...

Leer artículo →
27 DE AGOSTO, 2026

uBlock Origin v1.74.0 es la versión final para Chrome antes de que Google la elimine de su lista de productos.

El desarrollador de la popular extensión de bloqueo de anuncios uBlock Origin publicó recientemente la versión 1.74.0 para Google Chrome en la página web del pr...

Leer artículo →
27 DE AGOSTO, 2026

El FBI desmantela la infraestructura QTFY vinculada a China utilizada para robar datos de organizaciones estadounidenses.

El Departamento de Justicia de Estados Unidos (DoJ) anunció el miércoles la desarticulación de dos plataformas de piratería informática, QScan y QTRouter, opera...

Leer artículo →