Navegación

Vulnerabilidad crítica de RCE sin autenticación previa en la plataforma de flujos de trabajo Orkes Conductor, explotada activamente

fuente: https://thehackernews.com/2026/09/critical-pre-auth-rce-in-orkes.html

Según Fortinet, una vulnerabilidad crítica que afecta a Orkes Conductor está siendo explotada activamente en entornos reales.

La vulnerabilidad en cuestión es la CVE-2026-58138 (puntuación CVSS v3.1: 9,8 / puntuación CVSS v4: 9,3), la cual se refiere a un caso de ejecución remota de código sin autenticación.

"Orkes Conductor (versiones 3.21.21 y anteriores a la 3.30.2) contiene una vulnerabilidad de ejecución remota de código sin autenticación que permite a atacantes remotos ejecutar comandos arbitrarios del sistema operativo enviando definiciones de flujo de trabajo en línea (inline) que contienen expresiones maliciosas de JavaScript o Python al endpoint de la API de flujos de trabajo antes de la autenticación", señala la descripción del fallo en la Base de Datos Nacional de Vulnerabilidades (NVD) del NIST.

"Los atacantes pueden explotar evaluadores de GraalVM sin aislamiento (sandboxing) configurados con HostAccess.ALL o allowAllAccess(true) —a través de los tipos de tarea INLINE, LAMBDA, DO_WHILE y SWITCH— para invocar comandos arbitrarios del sistema mediante reflexión de Java o llamadas directas a subprocesos".

En una alerta de brote emitida esta semana, Fortinet informó que ha observado a atacantes dirigirse activamente a servidores de Orkes Conductor vulnerables a la CVE-2026-58138, enviando definiciones de flujo de trabajo manipuladas que contienen expresiones de JavaScript o Python a la API de flujos de trabajo de Conductor.

"Dado que los evaluadores vulnerables pueden configurarse con acceso sin restricciones al sistema anfitrión, el atacante puede escapar del entorno de scripting previsto y ejecutar comandos arbitrarios del sistema operativo con los privilegios del proceso Conductor", afirmó Fortinet.

Al 9 de septiembre de 2026, la empresa comunicó que había bloqueado 1.290 intentos de ataque en un lapso de 24 horas, lo que representa un aumento del 132 % en la actividad diaria. Se bloquearon cerca de 7.000 intentos entre el 2 y el 9 de septiembre de 2026. Se estima que la mayor parte de la actividad de ataque se originó en Alemania, Hong Kong, Indonesia, los Emiratos Árabes Unidos e India. Los datos de telemetría de Previdian muestran tres intentos de explotación contra sus honeypots desde el 24 de julio de 2026, provenientes de dos direcciones IP únicas en Francia y Estados Unidos. Asimismo, Empirical Security señaló haber detectado intentos de explotación en entornos reales tan recientemente como el 21 de agosto de 2026.

Últimas noticias

27 DE JULIO, 2026

Ocho fallos de NodeBB permiten leer chats privados y tomar el control del foro.

Se han descubierto ocho vulnerabilidades de alta gravedad en NodeBB, una plataforma de foros basada en Node.js. Estos fallos afectan a todas las versiones anter...

Leer artículo
26 DE JULIO, 2026

Ejecutando un LLM de 28,9 millones de parámetros en un microcontrolador de 8 dólares.

Este es un modelo de lenguaje con 28,9 millones de parámetros que genera texto en un ESP32-S3, un microcontrolador que cuesta alrededor de 8 dólares. Se ejecuta...

Leer artículo
26 DE JULIO, 2026

Dockhand: la gestión de Dockers que te gustará.

Dockhand es una interfaz de usuario moderna y ligera para la gestión de Docker, con control de contenedores en tiempo real, orquestación de pilas Compose y comp...

Leer artículo