BookinglyTech News
Ciberseguridad

CVE-2026-58138: RCE sin autenticar en Orkes Conductor ya se explota

El fallo, con 9,8 de puntuación CVSS, permite ejecutar comandos sin autenticarse y afecta a las versiones anteriores a la 3.30.2.

2 min de lecturaThe Hacker News0 vistas

Orkes Conductor tiene un agujero grave y ya hay quien lo está usando. Se trata de CVE-2026-58138, una ejecución remota de código sin autenticar que puntúa 9,8 en CVSS v3.1 y 9,3 en v4. Afecta a las versiones desde la 3.21.21 hasta antes de la 3.30.2, que es donde está el arreglo.

Fortinet ha sacado esta semana un aviso de brote tras ver ataques activos contra servidores vulnerables. El vector es el endpoint de la API de workflows: el atacante envía definiciones de workflow en línea que incluyen expresiones JavaScript o Python maliciosas, y lo hace sin haberse autenticado antes.

Cómo entra el atacante

El detalle está en los evaluadores de GraalVM. Cuando están configurados con HostAccess.ALL o allowAllAccess(true), y aparecen en tareas de tipo INLINE, LAMBDA, DO_WHILE o SWITCH, no hay sandbox que valga. El evaluador escapa del entorno de scripting previsto y acaba lanzando comandos del sistema operativo con los privilegios del proceso de Conductor, ya sea tirando de reflexión de Java o llamando directamente a subprocess. La descripción oficial del fallo, publicada en el NVD, es explícita en ese punto.

Los números que da Fortinet: 1.290 intentos de ataque bloqueados en 24 horas a fecha del 9 de septiembre de 2026, un 132% más que la actividad diaria previa. Entre el 2 y el 9 de septiembre bloquearon cerca de 7.000. La mayoría del tráfico viene de Alemania, Hong Kong, Indonesia, Emiratos Árabes Unidos e India. Son cifras de la propia Fortinet, no de un tercero independiente.

Otras fuentes apuntan en la misma dirección. Los honeypots de Previdian han registrado tres intentos de explotación desde el 24 de julio de 2026, salidos de dos IP únicas en Francia y Estados Unidos. Empirical Security detectó explotación real el 21 de agosto de 2026.

Qué hacer

Lo primero es subir a Conductor 3.30.2 o posterior. Si el parcheo inmediato no es viable, Fortinet recomienda cerrar el acceso externo a los endpoints de la API de workflows, meter las instancias detrás de controles de red y vigilar tanto envíos sospechosos de workflows como ejecuciones de comandos que nadie ha pedido.

El problema real es de exposición. Conductor es el motor de orquestación heredado de Netflix Conductor, con su repositorio abierto en GitHub, y eso significa que hay bastantes despliegues escuchando en sitios donde no deberían. Un RCE sin autenticar sobre un servicio que habla con el resto de tu infraestructura no es un incidente local: es una puerta de entrada con los privilegios que le hayas dado. Si tienes una instancia accesible desde internet y sigue por debajo de la 3.30.2, el reloj corre.