Уязвимость критической серьезности в Orkes Conductor, которую можно использовать без аутентификации, уже как минимум месяц находится под прицелом злоумышленников. Conductor — это унифицированная корпоративная платформа с открытым исходным кодом, которая позволяет организациям управлять микросервисами, рабочими процессами и агентами искусственного интеллекта. Критическая ошибка, отслеживаемая как CVE-2026-58138 (оценка CVSS 9,8), описывается как проблема удаленного выполнения кода, которую можно использовать с помощью встроенных определений рабочих процессов, отправленных в конечную точку API рабочих процессов. Злоумышленники могут включать в определения вредоносные выражения JavaScript или Python для вызова произвольных системных команд. Уязвимость влияет на то, как Conductor запускает сценарии внутри рабочего процесса. «Задача INLINE (а также задачи LAMBDA, DO_WHILE и SWITCH) оценивает предоставленное пользователем выражение JavaScript или Python, а Conductor строит этот оценщик на основе контекста GraalVM, настроенного с помощью HostAccess.ALL», — поясняет Empirical Security. Эта конфигурация отключает песочницу, а код, предоставленный злоумышленником, отражается в среде выполнения Java и выполняет команды ОС как процесс Conductor, который часто запускается с привилегиями root. "Нет входа в систему, потому что сервер с открытым исходным кодом по умолчанию не применяет аутентификацию и оставляет свой API рабочего процесса открытым. Один неаутентифицированный POST регистрирует рабочий процесс с враждебной задачей INLINE и запускает его", - отмечает Empirical. CVE-2026-58138 был исправлен в июне в версии Orkes Conductor 3.30.2. Код подтверждения концепции (PoC), предназначенный для него, был опубликован в начале августа, и вскоре после этого началась эксплуатация.
Источник: SecurityWeek — https://www.securityweek.com/critical-orkes-conductor-vulnerability-exploited-in-attacks/
Комментарии