Платформа оркестрації робочих процесів Orkes Conductor версій з 3.21.21 до 3.30.2 містить критичну вразливість CVE-2026-58138 (CVSS v4: 9.3), яка дозволяє віддаленому зловмиснику без автентифікації виконувати довільні команди операційної системи. За даними Fortinet, вразливість активно експлуатується. Організаціям, які використовують уразливі версії, необхідно негайно оновитися до версії 3.30.2 або обмежити зовнішній доступ до API-ендпоінтів Conductor.
Механізм експлуатації
Вразливість пов’язана з небезпечною конфігурацією вбудованих обчислювачів виразів на базі GraalVM. Згідно з описом у GitHub Advisory, зловмисник надсилає на API-ендпоінт робочих процесів Conductor спеціально сформовані визначення workflow, що містять шкідливі вирази на JavaScript або Python. Це відбувається до проходження автентифікації, що робить вразливість особливо небезпечною.
Корінь проблеми в тому, що обчислювачі GraalVM можуть бути сконфігуровані з параметрами HostAccess.ALL або allowAllAccess(true), які надають необмежений доступ до хост-системи. Через типи задач INLINE, LAMBDA, DO_WHILE і SWITCH зловмисник здатен викликати довільні системні команди, використовуючи механізм рефлексії Java або прямі виклики підпроцесів. Команди виконуються з привілеями процесу Conductor.
Ключовий аспект: атака не потребує ні облікових даних, ні будь-якого попереднього доступу до системи. Достатньо мережевої досяжності API-ендпоінта workflow — що робить будь-який екземпляр Conductor, доступний з інтернету, потенційною ціллю.
Статус експлуатації
Fortinet у своєму звіті FortiRecon класифікує CVE-2026-58138 як активно експлуатовану вразливість. Компанія повідомляє про спостереження атак, під час яких зловмисники надсилають підготовлені визначення робочих процесів із JavaScript- або Python-виразами на сервери Conductor.
Варто зазначити кілька важливих застережень. Дані про масштаби атак (кількість заблокованих спроб, географічний розподіл), наведені в початковому матеріалі The Hacker News, не були незалежно підтверджені в ході верифікації. Аналогічно, не вдалося перевірити за незалежними джерелами заяви, що приписуються компаніям Previdian та Empirical Security. Тому конкретні цифри активності зловмисників слід сприймати з обережністю.
Водночас Fortinet зазначає, що на цей момент експлуатація CVE-2026-58138 не пов’язана з діяльністю жодних угруповань-вимагачів чи APT-груп. Вразливість також не включена до каталогу CISA Known Exploited Vulnerabilities (KEV).
Як влаштоване виправлення
Аналіз комітів у репозиторії проєкту показує, що виправлення у версії Conductor 3.30.2 цілеспрямовано усуває саме той примітив, який використовується для експлуатації. Розробники реалізували багаторівневий захист:
- Заборона доступу до чутливих Java-класів в обчислювачі JavaScript
- Вилучення необмеженого доступу до хоста в обчислювачі Python
- Вимкнення створення процесів, нативного доступу, файлового та мережевого введення-виведення, доступу до змінних середовища та завантаження хост-класів у GraalJS
У проєкт також додано спеціалізований тест testRCEExpressionBlockedForJavascript, який підтверджує, що виправлення валідоване щодо конкретного вектора атаки з використанням JavaScript-виразів для віддаленого виконання коду.
Такий підхід до виправлення — блокування конкретних можливостей обчислювача, а не просто додавання перевірки автентифікації — вказує на те, що розробники прагнули усунути проблему на рівні архітектури, а не лише закрити конкретний вектор.
Хто в зоні ризику
Вразливість зачіпає організації, які використовують Orkes Conductor версій від 3.21.21 до 3.30.2 (не включно). Найбільшому ризику піддаються екземпляри, чий API робочих процесів доступний із зовнішніх мереж. Оскільки атака не потребує автентифікації, будь-який відкритий ендпоінт Conductor є потенційною точкою входу для повного захоплення сервера з правами процесу Conductor.
Рекомендації
- Оновлення: встановіть Conductor версії 3.30.2 або новішої — це пріоритетна дія
- Обмеження доступу: якщо негайне оновлення неможливе, закрийте зовнішній доступ до API-ендпоінтів workflow, розмістіть екземпляри Conductor за засобами контролю мережевого доступу
- Моніторинг: відстежуйте підозрілі надсилання визначень робочих процесів і неочікуване виконання команд на серверах Conductor
- Охоплення під час перевірки патча: під час валідації виправлення переконайтеся, що заблоковані обидва шляхи експлуатації — через JavaScript/GraalJS і через обчислювач Python, включно зі спробами використання рефлексії Java, створення процесів і виклику підпроцесів
Раніше ми вже висвітлювали звіти Fortinet у контексті інших вразливостей — наприклад, у матеріалі про вразливість FortiSandbox.
З огляду на те, що Fortinet фіксує активну експлуатацію, а вектор атаки не потребує автентифікації та дає змогу виконувати довільні команди ОС, організаціям з доступними ззовні екземплярами Conductor слід розглядати оновлення до версії 3.30.2 як завдання найвищого пріоритету. Якщо негайне оновлення неможливе — ізолювати API-ендпоінти workflow від зовнішнього доступу в найближчі години, а не дні.