Fortinet ha emitido una alerta crítica sobre una vulnerabilidad de ejecución remota de código (RCE) pre-autenticación en la plataforma Orkes Conductor, que está siendo activamente explotada en entornos reales. Esta falla representa un riesgo significativo para las organizaciones que utilizan versiones afectadas de Orkes Conductor para la gestión de flujos de trabajo.

La vulnerabilidad, identificada como CVE-2026-58138, posee una puntuación CVSS de 9.8 (v3.1) y 9.3 (v4), lo que la clasifica como crítica. Permite a atacantes remotos no autenticados ejecutar comandos arbitrarios del sistema operativo. Esto se logra al enviar definiciones de flujo de trabajo maliciosas que contienen expresiones JavaScript o Python directamente al endpoint de la API de Conductor, antes de cualquier autenticación.

Los atacantes explotan evaluadores GraalVM no aislados, configurados con acceso de host irrestricto, utilizando tipos de tareas como INLINE, LAMBDA, DO_WHILE y SWITCH. Esto les permite invocar comandos del sistema a través de reflexión de Java o llamadas directas a subprocesos. Fortinet ha bloqueado miles de intentos de ataque en un corto período, observando un aumento del 132% en la actividad diaria, con la mayoría de los ataques originándose en países como Alemania, Hong Kong e Indonesia.

Se recomienda encarecidamente a las organizaciones que utilicen Orkes Conductor actualizar a la versión 3.30.2 o posterior para corregir esta vulnerabilidad. Si la aplicación de parches inmediatos no es factible, se deben implementar mitigaciones provisionales. Estas incluyen restringir el acceso externo a los endpoints de la API de flujo de trabajo de Conductor, posicionar las instancias de Conductor detrás de controles de acceso de red adecuados y monitorear proactivamente cualquier envío de flujo de trabajo sospechoso o ejecución inesperada de comandos.

Qué significa para tu empresa: Una vulnerabilidad de esta magnitud subraya la importancia de una estrategia de seguridad proactiva y en capas, especialmente para plataformas críticas de negocio expuestas a Internet. Proteger los endpoints de las aplicaciones es fundamental para prevenir la ejecución de código no autorizado. En Ingeniería Telemática, nuestra capacidad de WAF para aplicaciones puede ayudar a proteger tus APIs de Orkes Conductor filtrando el tráfico malicioso y bloqueando intentos de explotación antes de que comprometan tus sistemas.

Fuente original: The Hacker News — ver artículo →

#fortinet#cve#zero-day#exploits#parches-seguridad