Kriittinen etäkäyttöoikeusvulnerabiliteetti, joka vaikuttaa Orkes Conductor -työkalupalvelimeen, on kohteena aktiivisille, koordinoiduille hyökkäyksille, jotka kohdistuvat internetissä olevia infrastruktuureja vastaan. Vulnerabiliteetti tunnetaan tunnuksella CVE-2026-58138 ja sen CVSS-pisteitys on lähes maksimaalinen arvo 9,8.
Orkes Conductor perustuu Netflixin todistettuun avoimeen lähdekoodiin Conductor-motoriin ja sitä käytetään suurten teknologiateollisuuden yritysten toimittamaan mikropalveluiden, synkronisten transaktioketjujen ja CI/CD-putkien orkestrointiin. Palvelin mahdollistaa kehittäjille dynaamisten työkulkujen luomisen, jotka sisältävät ad-hoc skriptilausekkeita, jotka arvioidaan suoritusaikana kielillä kuten JavaScript ja Python.
Vulnerabiliteetin CVE-2026-58138 tekninen juuri on puutteelliset sandbox-rajat Conductorin suoritusaikaisen arviointimotoriin. Epäautenttinen etähyökkääjä voi lähettää väärinmuodostetun JSON-payloadin, joka määrittelee inline-työkulun julkisille API-päätteille. Conductor käyttää GraalVM:tä käyttäjän määrittelemien skriptien suorittamiseen, mutta konfigurointivirheet sallivat JavaScript-lausekkeiden viittaamisen alustavan Java-luokkohierarkian ilman rajoituksia. Hyökkääjät hyödynsivät reflektion mekanismeja saavuttaakseen täydellisen sandbox-pakoon, luoden tahallisia prosesseja isäntäjärjestelmässä.
FortiGuard Labsin turvallisuustutkijat raportoivat yli 1 300 erilaista hyökkäysyritystä 48 tunnin aikana julkistettujen proof-of-concept-hyökkäysskriptien jälkeen. Orkes julkaisi Conductor version 3.30.2, joka vahvistaa GraalVM-sandboxin parametreja ja kieltää epäautenttisen arvioinnin epäluotettaville inline-työkulkuille.
Toimenpiteitä IT- ja turvallisuusteameille
- Päivitä välittömästi Orkes Conductor 3.30.2 versioon: Asenna toimittajan tarjoama ylläpitopäivitys kaikkiin staging- ja tuotanto-klusterin solmuihin.
- Vahvista API-autentikointi: Konfiguroi Conductor-päätteet niin, että työkulkujen testaus ja määrittely vaatii todistettuja API-tokeneita vähimmäisvahvuusrajoituksineen.
- Rajoita Java-prosessin oikeuksia: Käytä konttien turvallisuusprofiileja (seccomp/AppArmor), jotka estävät Java-virtuaalikoneen käyttämästä `/bin/sh`, `/bin/bash` tai luonnollisia binäärejä.
- Tarkista historian työkulkujen logit: Tarkasta orkestrointisuorituksen logit invokaatioista `java.lang.Runtime` tai `java.lang.ProcessBuilder` skriptitaskien määritelmissä.
Todisteiden tilanne
- Vahvistettu: Orkes vahvisti CVE-2026-58138 ja julkaisi korjattavan Conductor-version 3.30.2.
- Raportoitu: Fortinet ja The Hacker News dokumentoivat yli 1 300 aktiivista hyökkäystä.
- Vahvistamaton: Toissijaisista pysyvistä infiltraatioista johtuvien hyökkäysten kokonaismäärä on edelleen aktiivisen yhteisön telemetrian analyysissä.
Tiivistelmä
- Kriittinen etäkäyttöoikeusvulnerabiliteetti (CVE-2026-58138, CVSS 9,8) Orkes Conductorissa hyödynnetään aktiivisesti.
- Hyökkääjät ohittavat GraalVM-sandboxin inline-työkulkujen kautta saavuttaakseen täydellisen etäkäyttöoikeuden isäntäkoneelle.
- Organisaatiot tulee välittömästi asentaa versio 3.30.2 ja vahvistaa autentikointi kaikille työkulkujen päätteille.