🛡 VULNERABILIDADES 🛡

Explotada en la naturaleza una RCE crítica sin autenticación previa en Orkes Conductor Workflow Platform.

🛡CyberObservatorio
Explotada en la naturaleza una RCE crítica sin autenticación previa en Orkes Conductor Workflow Platform.
Idioma

Explotada en la naturaleza una RCE crítica sin autenticación previa en Orkes Conductor Workflow Platform.

Fuente: The Hacker News

**Vulnerabilidad Crítica en Orkes Conductor: Un Llamado a la Acción para las Organizaciones Afectadas**

Recientemente, Fortinet ha lanzado una alerta sobre una vulnerabilidad crítica que afecta a Orkes Conductor, una plataforma utilizada para la gestión y ejecución de flujos de trabajo. Esta situación pone en riesgo a una amplia variedad de organizaciones que utilizan esta herramienta, ya que la explotación activa de la vulnerabilidad podría permitir a atacantes remotos ejecutar código arbitrario en los sistemas afectados. La vulnerabilidad identificada como CVE-2026-58138 tiene un puntaje alarmante de 9.8 bajo la versión 3.1 del sistema CVSS y 9.3 bajo CVSS v4, lo que la clasifica como de alta severidad.

La vulnerabilidad en cuestión se relaciona con la ejecución de código remoto no autenticado. Según la descripción proporcionada en la base de datos de vulnerabilidades del Instituto Nacional de Estándares y Tecnología (NIST), "Orkes Conductor 3.21.21 antes de la versión 3.30.2 contiene una vulnerabilidad de ejecución de código remoto no autenticado que permite a atacantes remotos ejecutar comandos del sistema operativo arbitrarios al enviar definiciones de flujo de trabajo en línea que contienen expresiones maliciosas en JavaScript o Python al punto final de la API de flujo de trabajo antes de la autenticación".

Los atacantes pueden aprovechar evaluadores de GraalVM que no están restringidos y que están configurados con HostAccess.ALL o allowAllAccess(true) a través de tipos de tareas como INLINE, LAMBDA, DO_WHILE y SWITCH. Esta configuración permite invocar comandos del sistema mediante reflexión de Java o llamadas directas a subprocesos, lo que amplía considerablemente las posibilidades de ataque.

Fortinet ha informado que, desde el 9 de septiembre de 2026, ha bloqueado 1,290 intentos de ataque en un período de 24 horas, lo que representa un aumento del 132% en la actividad diaria. Entre el 2 y el 9 de septiembre, casi 7,000 intentos fueron detenidos por sus sistemas de seguridad. La mayor parte de la actividad maliciosa se ha originado en países como Alemania, Hong Kong, Indonesia, los Emiratos Árabes Unidos e India.

Además, datos de telemetría proporcionados por Previdian indican que se han registrado tres intentos de explotación en sus honeypots desde el 24 de julio de 2026, provenientes de dos direcciones IP únicas en Francia y Estados Unidos. De manera similar, la firma Empirical Security ha notado explotación activa en el mundo real tan recientemente como el 21 de agosto de 2026.

Ante esta situación, se recomienda encarecidamente a las organizaciones que utilizan versiones vulnerables de Orkes Conductor que actualicen a la versión 3.30.2 o posterior, que corrige la vulnerabilidad. Si la actualización inmediata no es una opción viable, se aconseja restringir el acceso externo a los puntos finales de la API de flujo de trabajo de Conductor, colocar las instancias de Conductor detrás de controles de acceso a la red adecuados y monitorear las presentaciones de flujo de trabajo sospechosas, así como la ejecución inesperada de comandos.

Este incidente refleja una tendencia creciente en la explotación de vulnerabilidades en plataformas de software ampliamente utilizadas, subrayando la importancia de mantener los sistemas actualizados y vigilantes ante actividades sospechosas. La ciberseguridad es un imperativo para las organizaciones en un entorno digital donde las amenazas son cada vez más sofisticadas y persistentes. La pronta respuesta a esta vulnerabilidad es esencial para proteger los activos y la integridad de las operaciones de negocio.

Critical Pre-Auth RCE in Orkes Conductor Workflow Platform Exploited in the Wild

Source: The Hacker News

A critical vulnerability impacting Orkes Conductor is being actively exploited in the wild, according to Fortinet. The vulnerability in question isCVE-2026-58138(CVSS v3.1 score: 9.8/CVSS v4 score: 9.3), which relates to a case of unauthenticated remote code execution. "Orkes Conductor 3.21.21 before 3.30.2 contains an unauthenticated remote code execution vulnerability that allows remote attackers to execute arbitrary OS commands by submitting inline workflow definitions containing malicious JavaScript or Python expressions to the workflow API endpoint prior to authentication," a description of the flaw on the NIST National Vulnerability Database (NVD) reads. "Attackers can exploit unsandboxed GraalVM evaluators configured with HostAccess.ALL or allowAllAccess(true) through INLINE, LAMBDA, DO_WHILE, and SWITCH task types to invoke arbitrary system commands via Java reflection or direct subprocess calls." In an outbreak alertissuedthis week, Fortinet said it has observed attackers actively targeting Orkes Conductor servers susceptible to CVE-2026-58138 by submitting crafted workflow definitions containing JavaScript or Python expressions to the Conductor workflow API. "Because vulnerable evaluators can be configured with unrestricted host access, the attacker can escape the intended scripting environment and execute arbitrary operating system commands with the privileges of the Conductor process," Fortinet said. As of September 9, 2026, the companysaidit had blocked 1,290 attack attempts within a span of 24 hours, representing a 132% increase in daily activity. Nearly 7,000 attempts were blocked between September 2 and 9, 2026. The majority of the attack activity is said to have originated from Germany, Hong Kong, Indonesia, the U.A.E., and India. Telemetry data from Previdianshowsthree exploitation attempts against its honeypots since July 24, 2026, from two unique IP addresses in France and the U.S. Similarly, Empirical Securitynotedthat it detected in-the-wild exploitation as recently as August 21, 2026. Organizations using affected versions are advised to upgrade toConductor 3.30.2or later, which addresses the vulnerability. If immediate patching is not an option, it's recommended to restrict external access to Conductor workflow API endpoints, place Conductor instances behind appropriate network access controls, and monitor for suspicious workflow submissions and unexpected command execution.

Explotada en la naturaleza una RCE crítica sin autenticación previa en Orkes Conductor Workflow Platform. | Ciberseguridad - NarcoObservatorio