Navegación

Vulnerabilidad crítica de RCE sin autenticación previa en la plataforma de flujos de trabajo Orkes Conductor, explotada activamente

fuente: https://thehackernews.com/2026/09/critical-pre-auth-rce-in-orkes.html

Según Fortinet, una vulnerabilidad crítica que afecta a Orkes Conductor está siendo explotada activamente en entornos reales.

La vulnerabilidad en cuestión es la CVE-2026-58138 (puntuación CVSS v3.1: 9,8 / puntuación CVSS v4: 9,3), la cual se refiere a un caso de ejecución remota de código sin autenticación.

"Orkes Conductor (versiones 3.21.21 y anteriores a la 3.30.2) contiene una vulnerabilidad de ejecución remota de código sin autenticación que permite a atacantes remotos ejecutar comandos arbitrarios del sistema operativo enviando definiciones de flujo de trabajo en línea (inline) que contienen expresiones maliciosas de JavaScript o Python al endpoint de la API de flujos de trabajo antes de la autenticación", señala la descripción del fallo en la Base de Datos Nacional de Vulnerabilidades (NVD) del NIST.

"Los atacantes pueden explotar evaluadores de GraalVM sin aislamiento (sandboxing) configurados con HostAccess.ALL o allowAllAccess(true) —a través de los tipos de tarea INLINE, LAMBDA, DO_WHILE y SWITCH— para invocar comandos arbitrarios del sistema mediante reflexión de Java o llamadas directas a subprocesos".

En una alerta de brote emitida esta semana, Fortinet informó que ha observado a atacantes dirigirse activamente a servidores de Orkes Conductor vulnerables a la CVE-2026-58138, enviando definiciones de flujo de trabajo manipuladas que contienen expresiones de JavaScript o Python a la API de flujos de trabajo de Conductor.

"Dado que los evaluadores vulnerables pueden configurarse con acceso sin restricciones al sistema anfitrión, el atacante puede escapar del entorno de scripting previsto y ejecutar comandos arbitrarios del sistema operativo con los privilegios del proceso Conductor", afirmó Fortinet.

Al 9 de septiembre de 2026, la empresa comunicó que había bloqueado 1.290 intentos de ataque en un lapso de 24 horas, lo que representa un aumento del 132 % en la actividad diaria. Se bloquearon cerca de 7.000 intentos entre el 2 y el 9 de septiembre de 2026. Se estima que la mayor parte de la actividad de ataque se originó en Alemania, Hong Kong, Indonesia, los Emiratos Árabes Unidos e India. Los datos de telemetría de Previdian muestran tres intentos de explotación contra sus honeypots desde el 24 de julio de 2026, provenientes de dos direcciones IP únicas en Francia y Estados Unidos. Asimismo, Empirical Security señaló haber detectado intentos de explotación en entornos reales tan recientemente como el 21 de agosto de 2026.

Últimas noticias

18 DE SEPTIEMBRE, 2026

La vulnerabilidad RCE «zero-click» Plugin4Shell afecta a Claude Code, Codex, Copilot y Gemini CLI.

Plugin4Shell is a high-severity, zero-click remote code execution vulnerability affecting major AI coding agents, including Anthropic Claude Code, OpenAI Codex,...

Leer artículo
18 DE SEPTIEMBRE, 2026

Microsoft corrige el fallo de copiar y pegar para los usuarios de Excel 2016.

Microsoft ha solucionado un problema conocido que provocaba fallos en la función de copiar y pegar para algunos usuarios de Excel tras instalar la actualización...

Leer artículo
18 DE SEPTIEMBRE, 2026

Investigadores utilizan Claude Opus 5 para hackear el foro de OpenAI y acceder a repositorios internos.

Investigadores utilizaron Claude Opus 5 de Anthropic para explotar una vulnerabilidad en el decodificador de imágenes, comprometer el foro comunitario de OpenAI...

Leer artículo