Kritikus, hitelesítés nélküli RCE-sebezhetőséget használnak ki az Orkes Conductor workflow platformban

enlightened Ez az oldal a közösségért készül. heart Kövess minket máshol is:  Linux Mint Magyar Közösség a Mastodon-on  Telegram csatorna – csak hírek  Beszélgessünk a Telegram – Linux csevegő csoport  Hírek olvasása RSS segítségével  Linux Mint Hivatalos Magyar Közösség a Facebook-on      Linux Mint Baráti Kör a Facebook-on
wink Ha hasznosnak találod, és szeretnéd, hogy folytatódjon, támogasd a munkát Ko-fi vagy Paypal segítségével. laugh

kami911 képe

A Fortinet szerint egy kritikus sebezhetőséget aktívan kihasználnak az Orkes Conductor esetében.

A szóban forgó sebezhetőség a CVE-2026-58138 (CVSS v3.1 pontszám: 9,8 / CVSS v4 pontszám: 9,3), amely hitelesítés nélküli távoli kódfuttatást tesz lehetővé.

A NIST National Vulnerability Database (NVD) leírása szerint: „Az Orkes Conductor 3.21.21 és 3.30.2 közötti verziói hitelesítés nélküli távoli kódfuttatási sebezhetőséget tartalmaznak, amely lehetővé teszi, hogy távoli támadók tetszőleges operációs rendszer parancsokat hajtsanak végre, ha a hitelesítés előtt rosszindulatú JavaScript- vagy Python-kifejezéseket tartalmazó inline workflow-definíciókat küldenek be a workflow API végpontra.”

„A támadók kihasználhatják azokat a nem sandboxolt GraalVM értékelőket, amelyeket HostAccess.ALL vagy allowAllAccess(true) beállítással konfiguráltak, és az INLINE, LAMBDA, DO_WHILE és SWITCH feladattípusokon keresztül tetszőleges rendszerparancsokat hívhatnak meg Java reflection vagy közvetlen subprocess hívások segítségével.”

A héten kiadott riasztásában a Fortinet közölte, hogy megfigyelte: a támadók aktívan célozzák azokat az Orkes Conductor szervereket, amelyek érintettek a CVE-2026-58138 sebezhetőségben, és speciálisan összeállított, JavaScript- vagy Python-kifejezéseket tartalmazó workflow-definíciókat küldenek a Conductor workflow API-hoz.

„Mivel a sebezhető értékelőket korlátlan host-hozzáféréssel is be lehet állítani, a támadó ki tud lépni a tervezett szkriptkörnyezetből, és tetszőleges operációs rendszer parancsokat futtathat a Conductor folyamat jogosultságaival” – közölte a Fortinet.

2026. szeptember 9-ig a cég közlése szerint 24 óra alatt 1290 támadási kísérletet blokkolt, ami 132%-os növekedést jelent a napi aktivitásban. Szeptember 2. és 9. között közel 7000 kísérletet hiúsítottak meg. A legtöbb támadási aktivitás Németországból, Hongkongból, Indonéziából, az Egyesült Arab Emírségekből és Indiából indult.

A Previdian telemetriai adatai szerint három kihasználási kísérlet érte a honeypotjait 2026. július 24. óta, két egyedi francia és amerikai IP-címről. Az Empirical Security hasonlóan jelezte, hogy legutóbb 2026. augusztus 21-én észlelték a sebezhetőség valós környezetben történő kihasználását.

Az érintett verziókat használó szervezeteknek azt javasolják, hogy végezzenek verziófrissítést legalább a Conductor 3.30.2 kiadásra, amely már kezeli a sebezhetőséget. Ha a javítócsomag azonnali telepítése nem lehetséges, érdemes korlátozni a Conductor workflow API végpontjaihoz való külső hozzáférést, a Conductor példányokat megfelelő hálózati hozzáférés-vezérlés mögé helyezni, valamint figyelni a gyanús workflow-beküldéseket és a váratlan parancsvégrehajtást.