Платформа оркестрации рабочих процессов Orkes Conductor версий с 3.21.21 до 3.30.2 содержит критическую уязвимость CVE-2026-58138 (CVSS v4: 9.3), позволяющую удалённому злоумышленнику без аутентификации выполнять произвольные команды операционной системы. По данным Fortinet, уязвимость активно эксплуатируется. Организациям, использующим затронутые версии, необходимо немедленно обновиться до версии 3.30.2 или ограничить внешний доступ к API-эндпоинтам Conductor.
Механизм эксплуатации
Уязвимость связана с небезопасной конфигурацией встроенных вычислителей выражений на базе GraalVM. Согласно описанию в GitHub Advisory, атакующий отправляет на API-эндпоинт рабочих процессов Conductor специально сформированные определения workflow, содержащие вредоносные выражения на JavaScript или Python. Это происходит до прохождения аутентификации, что делает уязвимость особенно опасной.
Корень проблемы — в том, что вычислители GraalVM могут быть сконфигурированы с параметрами HostAccess.ALL или allowAllAccess(true), предоставляющими неограниченный доступ к хост-системе. Через типы задач INLINE, LAMBDA, DO_WHILE и SWITCH атакующий способен вызывать произвольные системные команды, используя механизм рефлексии Java или прямые вызовы подпроцессов. Команды выполняются с привилегиями процесса Conductor.
Ключевой аспект: атака не требует ни учётных данных, ни какого-либо предварительного доступа к системе. Достаточно сетевой доступности API-эндпоинта workflow — что делает любой экземпляр Conductor, доступный из интернета, потенциальной мишенью.
Статус эксплуатации
Fortinet в своём отчёте FortiRecon классифицирует CVE-2026-58138 как активно эксплуатируемую уязвимость. Компания сообщает о наблюдении атак, при которых злоумышленники отправляют подготовленные определения рабочих процессов с JavaScript- или Python-выражениями на серверы Conductor.
Следует отметить несколько важных оговорок. Данные об объёмах атак (количество заблокированных попыток, географическое распределение), приведённые в исходном материале The Hacker News, не были независимо подтверждены в ходе верификации. Аналогично, заявления, приписываемые компаниям Previdian и Empirical Security, не удалось проверить по независимым источникам. Поэтому конкретные цифры атакующей активности следует воспринимать с осторожностью.
При этом Fortinet отмечает, что на данный момент эксплуатация CVE-2026-58138 не связана с деятельностью каких-либо группировок-вымогателей или APT-групп. Уязвимость также не включена в каталог CISA Known Exploited Vulnerabilities (KEV).
Как устроено исправление
Анализ коммитов в репозитории проекта показывает, что исправление в версии Conductor 3.30.2 целенаправленно устраняет именно тот примитив, который используется для эксплуатации. Разработчики реализовали многоуровневую защиту:
- Запрет доступа к чувствительным Java-классам в вычислителе JavaScript
- Удаление неограниченного доступа к хосту в вычислителе Python
- Отключение создания процессов, нативного доступа, файлового и сетевого ввода-вывода, доступа к переменным окружения и загрузки хост-классов в GraalJS
Проект также добавил специализированный тест testRCEExpressionBlockedForJavascript, подтверждающий, что исправление валидировано против конкретного вектора атаки с использованием JavaScript-выражений для удалённого выполнения кода.
Такой подход к исправлению — блокировка конкретных возможностей вычислителя, а не просто добавление проверки аутентификации — указывает на то, что разработчики стремились устранить проблему на уровне архитектуры, а не только закрыть конкретный вектор.
Кто в зоне риска
Уязвимость затрагивает организации, использующие Orkes Conductor версий от 3.21.21 до 3.30.2 (не включая). Наибольшему риску подвержены экземпляры, чей API рабочих процессов доступен из внешних сетей. Поскольку атака не требует аутентификации, любой открытый эндпоинт Conductor является потенциальной точкой входа для полного захвата сервера с правами процесса Conductor.
Рекомендации
- Обновление: установите Conductor версии 3.30.2 или новее — это приоритетное действие
- Ограничение доступа: если немедленное обновление невозможно, закройте внешний доступ к API-эндпоинтам workflow, разместите экземпляры Conductor за средствами контроля сетевого доступа
- Мониторинг: отслеживайте подозрительные отправки определений рабочих процессов и неожиданное выполнение команд на серверах Conductor
- Охват при проверке патча: при валидации исправления убедитесь, что заблокированы оба пути эксплуатации — через JavaScript/GraalJS и через Python-вычислитель, включая попытки использования рефлексии Java, создания процессов и вызова подпроцессов
Ранее мы уже освещали отчёты Fortinet в контексте других уязвимостей — например, в материале об уязвимости FortiSandbox.
Учитывая, что Fortinet фиксирует активную эксплуатацию, а вектор атаки не требует аутентификации и позволяет выполнять произвольные команды ОС, организациям с доступными извне экземплярами Conductor следует рассматривать обновление до версии 3.30.2 как задачу с наивысшим приоритетом. При невозможности немедленного обновления — изолировать API-эндпоинты workflow от внешнего доступа в ближайшие часы, а не дни.