Navegación

Vulnerabilidad crítica de RCE sin autenticación previa en la plataforma de flujos de trabajo Orkes Conductor, explotada activamente

fuente: https://thehackernews.com/2026/09/critical-pre-auth-rce-in-orkes.html

Según Fortinet, una vulnerabilidad crítica que afecta a Orkes Conductor está siendo explotada activamente en entornos reales.

La vulnerabilidad en cuestión es la CVE-2026-58138 (puntuación CVSS v3.1: 9,8 / puntuación CVSS v4: 9,3), la cual se refiere a un caso de ejecución remota de código sin autenticación.

"Orkes Conductor (versiones 3.21.21 y anteriores a la 3.30.2) contiene una vulnerabilidad de ejecución remota de código sin autenticación que permite a atacantes remotos ejecutar comandos arbitrarios del sistema operativo enviando definiciones de flujo de trabajo en línea (inline) que contienen expresiones maliciosas de JavaScript o Python al endpoint de la API de flujos de trabajo antes de la autenticación", señala la descripción del fallo en la Base de Datos Nacional de Vulnerabilidades (NVD) del NIST.

"Los atacantes pueden explotar evaluadores de GraalVM sin aislamiento (sandboxing) configurados con HostAccess.ALL o allowAllAccess(true) —a través de los tipos de tarea INLINE, LAMBDA, DO_WHILE y SWITCH— para invocar comandos arbitrarios del sistema mediante reflexión de Java o llamadas directas a subprocesos".

En una alerta de brote emitida esta semana, Fortinet informó que ha observado a atacantes dirigirse activamente a servidores de Orkes Conductor vulnerables a la CVE-2026-58138, enviando definiciones de flujo de trabajo manipuladas que contienen expresiones de JavaScript o Python a la API de flujos de trabajo de Conductor.

"Dado que los evaluadores vulnerables pueden configurarse con acceso sin restricciones al sistema anfitrión, el atacante puede escapar del entorno de scripting previsto y ejecutar comandos arbitrarios del sistema operativo con los privilegios del proceso Conductor", afirmó Fortinet.

Al 9 de septiembre de 2026, la empresa comunicó que había bloqueado 1.290 intentos de ataque en un lapso de 24 horas, lo que representa un aumento del 132 % en la actividad diaria. Se bloquearon cerca de 7.000 intentos entre el 2 y el 9 de septiembre de 2026. Se estima que la mayor parte de la actividad de ataque se originó en Alemania, Hong Kong, Indonesia, los Emiratos Árabes Unidos e India. Los datos de telemetría de Previdian muestran tres intentos de explotación contra sus honeypots desde el 24 de julio de 2026, provenientes de dos direcciones IP únicas en Francia y Estados Unidos. Asimismo, Empirical Security señaló haber detectado intentos de explotación en entornos reales tan recientemente como el 21 de agosto de 2026.

Últimas noticias

13 DE AGOSTO, 2026

Los hackers de Lazarus explotaron una vulnerabilidad de día cero de Windows para atacar a empresas de defensa.

Hackers norcoreanos han estado explotando una vulnerabilidad de día cero de Windows (CVE-2026-68820) para atacar a empresas del sector de defensa como parte de...

Leer artículo →
13 DE AGOSTO, 2026

Un instalador falso de Zoom instala el troyano Overlord en macOS.

Jamf Threat Labs descubrió un instalador falso de Zoom que instala la herramienta de acceso remoto Overlord en macOS. El descargador utiliza un binario .NET, al...

Leer artículo →
13 DE AGOSTO, 2026

El malware WindRelay para Android convierte los teléfonos de las víctimas en repetidores NFC para el fraude de pagos.

Una familia de malware para Android, denominada WindRelay, que utiliza la tecnología NFC (comunicación de campo cercano) y que hasta ahora no se había detectado...

Leer artículo →