Ejecución remota de código crítica pre-autenticación en Orkes Conductor explotada en la naturaleza

Una vulnerabilidad crítica que afecta a Orkes Conductor está siendo explotada activamente en la naturaleza, según ha informado Fortinet.

Se trata de CVE-2026-58138 (puntuación CVSS v3.1: 9.8 / CVSS v4: 9.3), que corresponde a un caso de ejecución remota de código sin autenticación.

Orkes Conductor 3.21.21 antes de 3.30.2 contiene una vulnerabilidad de ejecución remota de código no autenticada que permite a atacantes remotos ejecutar comandos arbitrarios del sistema operativo mediante el envío de definiciones de flujo de trabajo en línea que contienen expresiones JavaScript o Python maliciosas al endpoint de la API de flujos de trabajo antes de la autenticación.

La descripción de la falla en la Base de Datos Nacional de Vulnerabilidades (NVD) del NIST añade: "Los atacantes pueden explotar evaluadores GraalVM no aislados configurados con HostAccess.ALL o allowAllAccess(true) a través de los tipos de tareas INLINE, LAMBDA, DO_WHILE y SWITCH para invocar comandos arbitrarios del sistema mediante reflexión de Java o llamadas directas a subprocesos".

En una alerta de brote emitida esta semana, Fortinet indicó que ha observado a atacantes apuntando activamente a servidores Orkes Conductor susceptibles a CVE-2026-58138 mediante el envío de definiciones de flujo de trabajo manipuladas que contienen expresiones JavaScript o Python a la API de flujos de trabajo de Conductor.

Debido a que los evaluadores vulnerables pueden configurarse con acceso irrestricto al host, el atacante puede escapar del entorno de scripting previsto y ejecutar comandos arbitrarios del sistema operativo con los privilegios del proceso de Conductor.

Hasta el 9 de septiembre de 2026, la compañía afirmó haber bloqueado 1.290 intentos de ataque en un lapso de 24 horas, lo que representa un aumento del 132% en la actividad diaria. Casi 7.000 intentos fueron bloqueados entre el 2 y el 9 de septiembre de 2026. Se dice que la mayoría de la actividad de ataque se originó en Alemania, Hong Kong, Indonesia, los Emiratos Árabes Unidos y la India.

Los datos de telemetría de Previdian muestran tres intentos de explotación contra sus honeypots desde el 24 de julio de 2026, desde dos direcciones IP únicas en Francia y Estados Unidos. De manera similar, Empirical Security señaló que detectó explotación en la naturaleza tan recientemente como el 21 de agosto de 2026.

Se aconseja a las organizaciones que utilizan versiones afectadas actualizar a Conductor 3.30.2 o posterior, que corrige la vulnerabilidad. Si la aplicación inmediata de parches no es una opción, se recomienda restringir el acceso externo a los endpoints de la API de flujos de trabajo de Conductor, colocar las instancias de Conductor detrás de controles de acceso de red adecuados y monitorear en busca de envíos de flujos de trabajo sospechosos y ejecución de comandos inesperada.

Cybersecurity
Cybersecurity

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *