**Vulnerabilidad Crítica en Orkes Conductor: Un Llamado a la Acción para las Organizaciones Afectadas**
Recientemente, Fortinet ha lanzado una alerta sobre una vulnerabilidad crítica que afecta a Orkes Conductor, una plataforma utilizada para la gestión y ejecución de flujos de trabajo. Esta situación pone en riesgo a una amplia variedad de organizaciones que utilizan esta herramienta, ya que la explotación activa de la vulnerabilidad podría permitir a atacantes remotos ejecutar código arbitrario en los sistemas afectados. La vulnerabilidad identificada como CVE-2026-58138 tiene un puntaje alarmante de 9.8 bajo la versión 3.1 del sistema CVSS y 9.3 bajo CVSS v4, lo que la clasifica como de alta severidad.
La vulnerabilidad en cuestión se relaciona con la ejecución de código remoto no autenticado. Según la descripción proporcionada en la base de datos de vulnerabilidades del Instituto Nacional de Estándares y Tecnología (NIST), "Orkes Conductor 3.21.21 antes de la versión 3.30.2 contiene una vulnerabilidad de ejecución de código remoto no autenticado que permite a atacantes remotos ejecutar comandos del sistema operativo arbitrarios al enviar definiciones de flujo de trabajo en línea que contienen expresiones maliciosas en JavaScript o Python al punto final de la API de flujo de trabajo antes de la autenticación".
Los atacantes pueden aprovechar evaluadores de GraalVM que no están restringidos y que están configurados con HostAccess.ALL o allowAllAccess(true) a través de tipos de tareas como INLINE, LAMBDA, DO_WHILE y SWITCH. Esta configuración permite invocar comandos del sistema mediante reflexión de Java o llamadas directas a subprocesos, lo que amplía considerablemente las posibilidades de ataque.
Fortinet ha informado que, desde el 9 de septiembre de 2026, ha bloqueado 1,290 intentos de ataque en un período de 24 horas, lo que representa un aumento del 132% en la actividad diaria. Entre el 2 y el 9 de septiembre, casi 7,000 intentos fueron detenidos por sus sistemas de seguridad. La mayor parte de la actividad maliciosa se ha originado en países como Alemania, Hong Kong, Indonesia, los Emiratos Árabes Unidos e India.
Además, datos de telemetría proporcionados por Previdian indican que se han registrado tres intentos de explotación en sus honeypots desde el 24 de julio de 2026, provenientes de dos direcciones IP únicas en Francia y Estados Unidos. De manera similar, la firma Empirical Security ha notado explotación activa en el mundo real tan recientemente como el 21 de agosto de 2026.
Ante esta situación, se recomienda encarecidamente a las organizaciones que utilizan versiones vulnerables de Orkes Conductor que actualicen a la versión 3.30.2 o posterior, que corrige la vulnerabilidad. Si la actualización inmediata no es una opción viable, se aconseja restringir el acceso externo a los puntos finales de la API de flujo de trabajo de Conductor, colocar las instancias de Conductor detrás de controles de acceso a la red adecuados y monitorear las presentaciones de flujo de trabajo sospechosas, así como la ejecución inesperada de comandos.
Este incidente refleja una tendencia creciente en la explotación de vulnerabilidades en plataformas de software ampliamente utilizadas, subrayando la importancia de mantener los sistemas actualizados y vigilantes ante actividades sospechosas. La ciberseguridad es un imperativo para las organizaciones en un entorno digital donde las amenazas son cada vez más sofisticadas y persistentes. La pronta respuesta a esta vulnerabilidad es esencial para proteger los activos y la integridad de las operaciones de negocio.
