VMTech
Обсудить проект

Fortinet сообщила об атаках через критическую RCE в Orkes Conductor

Fortinet сообщила об атаках через критическую RCE в Orkes Conductor

Fortinet сообщила об активной эксплуатации уязвимости CVE-2026-58138 в платформе оркестрации рабочих процессов Orkes Conductor. Ошибка позволяет выполнить код удалённо без аутентификации, получила оценку 9,8 по CVSS v3.1 и затрагивает версии Conductor от 3.21.21 до 3.30.2. За 24 часа по состоянию на 9 сентября 2026 года Fortinet заблокировала 1 290 попыток атак.

Суточная активность выросла на 132%. В период со 2 по 9 сентября средства Fortinet заблокировали почти 7 000 попыток эксплуатации. Компания рекомендует пользователям затронутых версий перейти на Conductor 3.30.2 или более новую версию.

Как работает CVE-2026-58138

Согласно описанию в Национальной базе данных уязвимостей США, удалённый атакующий может отправить в API рабочих процессов inline-определение workflow с вредоносными выражениями JavaScript или Python. Запрос принимается до аутентификации, поэтому для начала атаки учётная запись не требуется.

Проблема связана с оценщиками GraalVM без изоляции, настроенными с HostAccess.ALL или allowAllAccess(true). Через типы задач INLINE, LAMBDA, DO_WHILE и SWITCH злоумышленник способен вызвать системные команды: например, через Java reflection или прямой запуск подпроцессов.

Fortinet отмечает, что неограниченный доступ к хосту позволяет выйти за рамки предполагаемой среды исполнения скриптов. Команды будут выполняться с правами процесса Conductor, поэтому последствия зависят от того, какими разрешениями обладает экземпляр платформы.

Наблюдаемая активность и меры защиты

Основной поток попыток, по наблюдениям Fortinet, исходил из Германии, Гонконга, Индонезии, ОАЭ и Индии. Телеметрия Previdian зафиксировала три попытки эксплуатации на honeypot-системах с 24 июля 2026 года; они поступили с двух уникальных IP-адресов во Франции и США.

Empirical Security также сообщила, что наблюдала эксплуатацию в реальных атаках не позднее 21 августа 2026 года. Эти наблюдения дополняют данные Fortinet и указывают, что риск нельзя рассматривать только как теоретический.

Если немедленное обновление недоступно, Fortinet советует ограничить внешний доступ к конечным точкам Conductor workflow API, разместить экземпляры за сетевыми средствами контроля доступа и следить за подозрительными отправками workflow. Отдельного внимания требуют неожиданные запуски команд в окружении процесса Conductor.

Практический вывод для бизнеса: инвентаризируйте развернутые экземпляры Orkes Conductor, сопоставьте их версии с затронутым диапазоном и установите 3.30.2 или новее. До обновления доступ к workflow API следует оставить только у необходимых сетевых сегментов, а журналы заданий и выполнения команд — включить в регулярный контроль.

#cybersecurity#vulnerability#appsecurity#orkesconductor
Открытая аналитика
На сайте 0 просмотров
мин чтения 3 19.09.2026
Instagram

Fortinet сообщила об атаках через критическую RCE в Orkes Conductor

Открыть публикацию в Instagram ↗