Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Explotan vulnerabilidad crítica de RCE sin autenticación en la plataforma Orkes Conductor


Fortinet advirtió sobre una vulnerabilidad crítica (CVE-2026-58138) en Orkes Conductor que permite la ejecución remota de código sin autenticación. Los atacantes utilizan expresiones maliciosas de JavaScript o Python para ejecutar comandos del sistema operativo. Se recomienda actualizar a la versión 3.30.2 o restringir el acceso externo a la API para mitigar los riesgos.





Una vulnerabilidad crítica que afecta a Orkes Conductor está siendo explotada activamente, según Fortinet.

La vulnerabilidad en cuestión es la CVE-2026-58138 (puntuación CVSS v3.1: 9.8/CVSS v4: 9.3), que se relaciona con un caso de ejecución remota de código no autenticada.

"Orkes Conductor 3.21.21 antes de la 3.30.2 contiene una vulnerabilidad de ejecución remota de código no autenticada que permite a atacantes remotos ejecutar comandos arbitrarios del SO enviando definiciones de flujo de trabajo en línea que contienen expresiones maliciosas de JavaScript o Python al endpoint de la API de flujo de trabajo antes de la autenticación", dice una descripción del fallo en la Base de Datos Nacional de Vulnerabilidades (NVD) del NIST.

"Los atacantes pueden explotar evaluadores de GraalVM sin sandbox configurados con HostAccess.ALL o allowAllAccess(true) a través de tipos de tareas INLINE, LAMBDA, DO_WHILE y SWITCH para invocar comandos del sistema arbitrarios mediante reflexión de Java o llamadas directas a subprocesos".

En una alerta de brote emitida esta semana, Fortinet afirmó haber observado a atacantes dirigiéndose activamente a servidores de Orkes Conductor susceptibles a la CVE-2026-58138 mediante el envío de definiciones de flujo de trabajo manipuladas que contienen expresiones de JavaScript o Python a la API de flujo de trabajo de Conductor.

"Debido a que los evaluadores vulnerables pueden configurarse con acceso al host sin restricciones, el atacante puede escapar del entorno de scripting previsto y ejecutar comandos arbitrarios del sistema operativo con los privilegios del proceso Conductor", señaló Fortinet.

Hasta el 9 de septiembre de 2026, la empresa indicó que había bloqueado 1.290 intentos de ataque en un lapso de 24 horas, lo que representa un aumento del 132% en la actividad diaria. Se bloquearon casi 7.000 intentos entre el 2 y el 9 de septiembre de 2026. Se dice que la mayor parte de la actividad de ataque se originó en Alemania, Hong Kong, Indonesia, EAU e India.

Los datos de telemetría de Previdian muestran tres intentos de explotación contra sus honeypots desde el 24 de julio de 2026, desde dos direcciones IP únicas en Francia y EE. UU. Del mismo modo, Empirical Security señaló que detectó una explotación en el mundo real tan recientemente como el 21 de agosto de 2026.

Si usas las versiones afectadas, se te recomienda actualizar a Conductor 3.30.2 o posterior, que soluciona la vulnerabilidad. Si no tienes la opción de parchear inmediatamente, se recomienda restringir el acceso externo a los endpoints de la API de flujo de trabajo de Conductor, colocar las instancias de Conductor detrás de controles de acceso de red adecuados y monitorizar los envíos de flujos de trabajo sospechosos y la ejecución de comandos inesperados.

Fuente:
THN

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.