Vulnerabilidad Crítica en Orkes Conductor
Recientemente se ha identificado una vulnerabilidad crítica en la plataforma Orkes Conductor, la cual está siendo explotada activamente por ciberatacantes, según un informe de Fortinet. Esta vulnerabilidad, catalogada como CVE-2026-58138, presenta un puntaje CVSS de 9.8 y se relaciona con una posibilidad de ejecución remota de código (RCE) sin necesidad de autenticación.
Descripción de la Vulnerabilidad
La vulnerabilidad afecta a las versiones de Orkes Conductor 3.21.21 anterior a 3.30.2. Permite a los atacantes ejecutar comandos arbitrarios del sistema operativo al enviar definiciones de flujo de trabajo maliciosas que contienen expresiones en JavaScript o Python al endpoint de la API del flujo de trabajo antes de la autenticación. Como se detalla en la base de datos de vulnerabilidades del NIST, los atacantes pueden utilizar evaluadores de GraalVM sin sandbox configurados con acceso total al host para invocar comandos del sistema a través de la reflexión de Java o llamadas directas a subprocessos.
Actividad de Ataques
Fortinet ha alertado sobre un aumento significativo en los intentos de ataque, indicando que en un solo día se bloquearon 1,290 intentos, lo que representa un aumento del 132% en la actividad diaria. Entre el 2 y el 9 de septiembre de 2026, casi 7,000 intentos fueron bloqueados, con la mayoría de la actividad proveniente de Alemania, Hong Kong, Indonesia, Emiratos Árabes Unidos e India.
Adicionalmente, la empresa Previdian reportó tres intentos de explotación contra sus honeypots desde el 24 de julio de 2026, originados desde dos direcciones IP únicas en Francia y Estados Unidos. Asimismo, Empirical Security destacó que detectó explotación en el entorno real tan recientemente como el 21 de agosto de 2026.
Recomendaciones
Se aconseja a las organizaciones que utilizan versiones afectadas actualizar a Conductor 3.30.2 o posteriores, que corrigen la vulnerabilidad. Si la actualización inmediata no es posible, se recomienda restringir el acceso externo a los endpoints de la API del flujo de trabajo de Conductor, colocar las instancias de Conductor detrás de controles de acceso de red apropiados y monitorizar envíos de flujos de trabajo sospechosos y ejecuciones de comandos inesperadas.
La situación actual subraya la importancia de mantener el software actualizado y la necesidad de aplicar mejores prácticas de seguridad para proteger los entornos de trabajo frente a estas vulnerabilidades críticas.