vulnerability The Hacker News & Fortinet

Kriittinen etäkäyttöoikeusvulnerabiliteetti Orkes Conductor -työkalupalvelimessa hyödynnetään aktiivisesti

FortiGuard Labsin tutkijat ovat havainneet aktiivisia hyökkäyksiä, jotka kohdistuvat kriittiseen haavoittuvuuteen (CVE-2026-58138) Orkes Conductor -työkalupalvelimessa, jonka CVSS-pisteitys on 9,8. Hyökkääjät voivat hyödyntää väärinmuodostettuja työkulkujen määritelmiä ja pakenemaan GraalVM-sandboxista suorittamaan tahallista koodia tuotantoympäristöissä.

Kriittinen etäkäyttöoikeusvulnerabiliteetti Orkes Conductor -työkalupalvelimessa hyödynnetään aktiivisesti

Kriittinen etäkäyttöoikeusvulnerabiliteetti, joka vaikuttaa Orkes Conductor -työkalupalvelimeen, on kohteena aktiivisille, koordinoiduille hyökkäyksille, jotka kohdistuvat internetissä olevia infrastruktuureja vastaan. Vulnerabiliteetti tunnetaan tunnuksella CVE-2026-58138 ja sen CVSS-pisteitys on lähes maksimaalinen arvo 9,8.

Orkes Conductor perustuu Netflixin todistettuun avoimeen lähdekoodiin Conductor-motoriin ja sitä käytetään suurten teknologiateollisuuden yritysten toimittamaan mikropalveluiden, synkronisten transaktioketjujen ja CI/CD-putkien orkestrointiin. Palvelin mahdollistaa kehittäjille dynaamisten työkulkujen luomisen, jotka sisältävät ad-hoc skriptilausekkeita, jotka arvioidaan suoritusaikana kielillä kuten JavaScript ja Python.

Vulnerabiliteetin CVE-2026-58138 tekninen juuri on puutteelliset sandbox-rajat Conductorin suoritusaikaisen arviointimotoriin. Epäautenttinen etähyökkääjä voi lähettää väärinmuodostetun JSON-payloadin, joka määrittelee inline-työkulun julkisille API-päätteille. Conductor käyttää GraalVM:tä käyttäjän määrittelemien skriptien suorittamiseen, mutta konfigurointivirheet sallivat JavaScript-lausekkeiden viittaamisen alustavan Java-luokkohierarkian ilman rajoituksia. Hyökkääjät hyödynsivät reflektion mekanismeja saavuttaakseen täydellisen sandbox-pakoon, luoden tahallisia prosesseja isäntäjärjestelmässä.

FortiGuard Labsin turvallisuustutkijat raportoivat yli 1 300 erilaista hyökkäysyritystä 48 tunnin aikana julkistettujen proof-of-concept-hyökkäysskriptien jälkeen. Orkes julkaisi Conductor version 3.30.2, joka vahvistaa GraalVM-sandboxin parametreja ja kieltää epäautenttisen arvioinnin epäluotettaville inline-työkulkuille.

Toimenpiteitä IT- ja turvallisuusteameille

  • Päivitä välittömästi Orkes Conductor 3.30.2 versioon: Asenna toimittajan tarjoama ylläpitopäivitys kaikkiin staging- ja tuotanto-klusterin solmuihin.
  • Vahvista API-autentikointi: Konfiguroi Conductor-päätteet niin, että työkulkujen testaus ja määrittely vaatii todistettuja API-tokeneita vähimmäisvahvuusrajoituksineen.
  • Rajoita Java-prosessin oikeuksia: Käytä konttien turvallisuusprofiileja (seccomp/AppArmor), jotka estävät Java-virtuaalikoneen käyttämästä `/bin/sh`, `/bin/bash` tai luonnollisia binäärejä.
  • Tarkista historian työkulkujen logit: Tarkasta orkestrointisuorituksen logit invokaatioista `java.lang.Runtime` tai `java.lang.ProcessBuilder` skriptitaskien määritelmissä.

Todisteiden tilanne

  • Vahvistettu: Orkes vahvisti CVE-2026-58138 ja julkaisi korjattavan Conductor-version 3.30.2.
  • Raportoitu: Fortinet ja The Hacker News dokumentoivat yli 1 300 aktiivista hyökkäystä.
  • Vahvistamaton: Toissijaisista pysyvistä infiltraatioista johtuvien hyökkäysten kokonaismäärä on edelleen aktiivisen yhteisön telemetrian analyysissä.

Tiivistelmä

  • Kriittinen etäkäyttöoikeusvulnerabiliteetti (CVE-2026-58138, CVSS 9,8) Orkes Conductorissa hyödynnetään aktiivisesti.
  • Hyökkääjät ohittavat GraalVM-sandboxin inline-työkulkujen kautta saavuttaakseen täydellisen etäkäyttöoikeuden isäntäkoneelle.
  • Organisaatiot tulee välittömästi asentaa versio 3.30.2 ja vahvistaa autentikointi kaikille työkulkujen päätteille.

Lähteet ja viitteet

← Kaikki uutiset Työkalut