Mastodon Mastodon Mastodon Mastodon

Una vulnerabilidad crítica en Orkes Conductor permite ejecutar comandos del sistema operativo sin autenticación

Foto del autor

CyberSecureFox Editorial Team

Publicado:

La plataforma de orquestación de workflows Orkes Conductor en versiones desde la 3.21.21 hasta la 3.30.2 contiene la vulnerabilidad crítica CVE-2026-58138 (CVSS v4: 9.3), que permite a un atacante remoto sin autenticación ejecutar comandos arbitrarios del sistema operativo. Según Fortinet, la vulnerabilidad está siendo explotada activamente. Las organizaciones que utilicen versiones afectadas deben actualizar inmediatamente a la versión 3.30.2 o restringir el acceso externo a los endpoints de API de Conductor.

Mecanismo de explotación

La vulnerabilidad está relacionada con una configuración insegura de los evaluadores de expresiones integrados basados en GraalVM. Según la descripción en GitHub Advisory, el atacante envía a un endpoint de API de workflows de Conductor definiciones de workflow especialmente diseñadas que contienen expresiones maliciosas en JavaScript o Python. Esto ocurre antes de pasar por la autenticación, lo que hace que la vulnerabilidad sea especialmente peligrosa.

La raíz del problema está en que los evaluadores de GraalVM pueden configurarse con los parámetros HostAccess.ALL o allowAllAccess(true), que otorgan acceso ilimitado al sistema anfitrión. A través de los tipos de tareas INLINE, LAMBDA, DO_WHILE y SWITCH, el atacante puede invocar comandos de sistema arbitrarios utilizando el mecanismo de reflexión de Java o llamadas directas a subprocesos. Los comandos se ejecutan con los privilegios del proceso de Conductor.

Un aspecto clave es que el ataque no requiere credenciales ni ningún tipo de acceso previo al sistema. Basta con que el endpoint de API de workflow sea accesible por red, lo que convierte cualquier instancia de Conductor expuesta a Internet en un posible objetivo.

Estado de la explotación

Fortinet, en su informe FortiRecon, clasifica CVE-2026-58138 como una vulnerabilidad explotada activamente. La compañía informa de la observación de ataques en los que los atacantes envían definiciones de workflows preparadas con expresiones JavaScript o Python a servidores Conductor.

Conviene señalar varias reservas importantes. Los datos sobre el volumen de ataques (número de intentos bloqueados, distribución geográfica) proporcionados en el material original de The Hacker News no han sido confirmados de forma independiente durante la verificación. Del mismo modo, no se pudieron comprobar mediante fuentes independientes las afirmaciones atribuidas a las empresas Previdian y Empirical Security. Por ello, las cifras concretas de actividad de ataque deben tomarse con cautela.

Al mismo tiempo, Fortinet señala que, por el momento, la explotación de CVE-2026-58138 no está relacionada con la actividad de ningún grupo de ransomware ni grupos APT. La vulnerabilidad tampoco está incluida en el catálogo CISA Known Exploited Vulnerabilities (KEV).

Cómo está implementada la corrección

El análisis de los commits en el repositorio del proyecto muestra que la corrección en la versión Conductor 3.30.2 elimina de forma específica el mismo primitivo que se utiliza para la explotación. Los desarrolladores han implementado una protección multinivel:

  • Prohibición de acceso a clases Java sensibles en el evaluador de JavaScript
  • Eliminación del acceso ilimitado al host en el evaluador de Python
  • Desactivación de la creación de procesos, acceso nativo, entrada/salida de archivos y red, acceso a variables de entorno y carga de clases del host en GraalJS

El proyecto también ha añadido una prueba especializada, testRCEExpressionBlockedForJavascript, que confirma que la corrección ha sido validada frente al vector de ataque específico que utiliza expresiones JavaScript para la ejecución remota de código.

Este enfoque de corrección —bloquear funciones concretas del evaluador, en lugar de limitarse a añadir una comprobación de autenticación— indica que los desarrolladores han tratado de resolver el problema a nivel de arquitectura y no solo cerrar un vector concreto.

Quién está en riesgo

La vulnerabilidad afecta a organizaciones que utilizan Orkes Conductor en versiones desde la 3.21.21 hasta, pero sin incluir, la 3.30.2. Las instancias cuyo API de workflows es accesible desde redes externas están sometidas al mayor riesgo. Dado que el ataque no requiere autenticación, cualquier endpoint abierto de Conductor es un posible punto de entrada para la toma de control total del servidor con los permisos del proceso de Conductor.

Recomendaciones

  1. Actualización: instale Conductor en la versión 3.30.2 o posterior; esta es la acción prioritaria.
  2. Limitación de acceso: si no es posible actualizar de inmediato, cierre el acceso externo a los endpoints de API de workflow y sitúe las instancias de Conductor detrás de mecanismos de control de acceso a la red.
  3. Monitorización: supervise envíos sospechosos de definiciones de workflows y la ejecución inesperada de comandos en los servidores Conductor.
  4. Alcance al comprobar el parche: al validar la corrección, asegúrese de que se bloquean ambas vías de explotación, tanto a través de JavaScript/GraalJS como del evaluador de Python, incluidas las tentativas de utilizar la reflexión de Java, la creación de procesos y la invocación de subprocesos.

Anteriormente ya hemos cubierto informes de Fortinet en el contexto de otras vulnerabilidades, por ejemplo, en el artículo sobre la vulnerabilidad FortiSandbox.

Teniendo en cuenta que Fortinet registra explotación activa, y que el vector de ataque no requiere autenticación y permite ejecutar comandos arbitrarios del sistema operativo, las organizaciones con instancias de Conductor accesibles desde el exterior deben considerar la actualización a la versión 3.30.2 como una tarea de máxima prioridad. Si no es posible actualizar de inmediato, deben aislar los endpoints de API de workflow del acceso externo en cuestión de horas, no de días.


CyberSecureFox Editorial Team

El equipo editorial de CyberSecureFox cubre noticias de ciberseguridad, vulnerabilidades, campañas de malware, actividad de ransomware, AI security, cloud security y security advisories de proveedores. Los materiales se preparan a partir de official advisories, datos de CVE/NVD, alertas de CISA, publicaciones de proveedores e informes públicos de investigadores. Los artículos se revisan antes de su publicación y se actualizan cuando aparece nueva información.

Deja un comentario

Este sitio usa Akismet para reducir el spam. Aprende cómo se procesan los datos de tus comentarios.