Navegación

Vulnerabilidad crítica de RCE sin autenticación previa en la plataforma de flujos de trabajo Orkes Conductor, explotada activamente

fuente: https://thehackernews.com/2026/09/critical-pre-auth-rce-in-orkes.html

Según Fortinet, una vulnerabilidad crítica que afecta a Orkes Conductor está siendo explotada activamente en entornos reales.

La vulnerabilidad en cuestión es la CVE-2026-58138 (puntuación CVSS v3.1: 9,8 / puntuación CVSS v4: 9,3), la cual se refiere a un caso de ejecución remota de código sin autenticación.

"Orkes Conductor (versiones 3.21.21 y anteriores a la 3.30.2) contiene una vulnerabilidad de ejecución remota de código sin autenticación que permite a atacantes remotos ejecutar comandos arbitrarios del sistema operativo enviando definiciones de flujo de trabajo en línea (inline) que contienen expresiones maliciosas de JavaScript o Python al endpoint de la API de flujos de trabajo antes de la autenticación", señala la descripción del fallo en la Base de Datos Nacional de Vulnerabilidades (NVD) del NIST.

"Los atacantes pueden explotar evaluadores de GraalVM sin aislamiento (sandboxing) configurados con HostAccess.ALL o allowAllAccess(true) —a través de los tipos de tarea INLINE, LAMBDA, DO_WHILE y SWITCH— para invocar comandos arbitrarios del sistema mediante reflexión de Java o llamadas directas a subprocesos".

En una alerta de brote emitida esta semana, Fortinet informó que ha observado a atacantes dirigirse activamente a servidores de Orkes Conductor vulnerables a la CVE-2026-58138, enviando definiciones de flujo de trabajo manipuladas que contienen expresiones de JavaScript o Python a la API de flujos de trabajo de Conductor.

"Dado que los evaluadores vulnerables pueden configurarse con acceso sin restricciones al sistema anfitrión, el atacante puede escapar del entorno de scripting previsto y ejecutar comandos arbitrarios del sistema operativo con los privilegios del proceso Conductor", afirmó Fortinet.

Al 9 de septiembre de 2026, la empresa comunicó que había bloqueado 1.290 intentos de ataque en un lapso de 24 horas, lo que representa un aumento del 132 % en la actividad diaria. Se bloquearon cerca de 7.000 intentos entre el 2 y el 9 de septiembre de 2026. Se estima que la mayor parte de la actividad de ataque se originó en Alemania, Hong Kong, Indonesia, los Emiratos Árabes Unidos e India. Los datos de telemetría de Previdian muestran tres intentos de explotación contra sus honeypots desde el 24 de julio de 2026, provenientes de dos direcciones IP únicas en Francia y Estados Unidos. Asimismo, Empirical Security señaló haber detectado intentos de explotación en entornos reales tan recientemente como el 21 de agosto de 2026.

Últimas noticias

12 DE AGOSTO, 2026

Google afirma que Chrome elimina 7 mil millones de notificaciones no deseadas de Android al día para combatir el abuso.

Google afirma que los sistemas anti-abuso de Chrome redujeron las notificaciones no deseadas en Android en más de 7 mil millones diarias durante el primer trime...

Leer artículo →
12 DE AGOSTO, 2026

La campaña de macOS ClickFix oculta su atractivo tras una puerta de identificación digital.

El equipo de inteligencia de amenazas de Microsoft detectó una campaña de ClickFix para macOS que oculta su engaño tras un sistema de identificación del servido...

Leer artículo →
12 DE AGOSTO, 2026

Las versiones maliciosas de LiteLLM vinculadas al hackeo de Trivy podrían haber expuesto a más de 2100 organizaciones.

En marzo, dos versiones maliciosas de LiteLLM estuvieron disponibles en PyPI durante unos 40 minutos, conteniendo código para robar credenciales capaz de obtene...

Leer artículo →