Критический RCE предварительной аутентификации в платформе рабочего процесса Orkes Conductor, эксплуатируемой в дикой природе

По данным Fortinet, критическая уязвимость, затрагивающая Orkes Conductor, активно используется в реальных условиях. Рассматриваемая уязвимость — CVE-2026-58138 (оценка CVSS v3.1: 9,8/оценка CVSS v4: 9,3), которая связана со случаем удаленного выполнения кода без аутентификации. «Версии Orkes Conductor 3.21.21 и более ранних версий 3.30.2 содержат уязвимость удаленного выполнения кода без проверки подлинности, которая позволяет удаленным злоумышленникам выполнять произвольные команды ОС путем отправки встроенных определений рабочего процесса, содержащих вредоносные выражения JavaScript или Python, в конечную точку API рабочего процесса до аутентификации», — говорится в описании уязвимости в Национальной базе данных уязвимостей NIST (NVD). «Злоумышленники могут использовать оценщики GraalVM без изолированной программной среды, настроенные с помощью HostAccess.ALL илиallowAllAccess(true) через типы задач INLINE, LAMBDA, DO_WHILE и SWITCH, для вызова произвольных системных команд через отражение Java или прямые вызовы подпроцессов». В сообщении о вспышке, опубликованном на этой неделе, компания Fortinet сообщила, что наблюдала, как злоумышленники активно атаковали серверы Orkes Conductor, подверженные CVE-2026-58138, отправляя созданные определения рабочих процессов, содержащие выражения JavaScript или Python, в API рабочих процессов Conductor. «Поскольку уязвимым оценщикам можно настроить неограниченный доступ к хосту, злоумышленник может выйти из предполагаемой среды сценариев и выполнить произвольные команды операционной системы с привилегиями процесса Conductor», — заявили в Fortinet. По состоянию на 9 сентября 2026 года компания заявила, что заблокировала 1290 попыток атак в течение 24 часов, что представляет собой увеличение ежедневной активности на 132%. В период со 2 по 9 сентября 2026 года было заблокировано около 7000 попыток. Сообщается, что большая часть атак исходила из Германии, Гонконга, Индонезии, ОАЭ и Индии. Данные телеметрии Previdian показывают три попытки эксплуатации его ловушек с 24 июля 2026 года с двух уникальных IP-адресов во Франции и США. Аналогично, компания Empirical Security отметила, что обнаружила настоящую эксплуатацию совсем недавно, 21 августа 2026 года.


Источник: The Hacker News — https://thehackernews.com/2026/09/critical-pre-auth-rce-in-orkes.html

Комментарии