Vulnerabilità ed exploit

Conductor esposto in rete diventa un runner di comandi

Orkes Conductor è sotto sfruttamento attivo per CVE-2026-58138, una RCE senza autenticazione corretta in 3.30.2. Empirical Security ha osservato attacchi in the wild dal 21 agosto; Fortinet ha bloccato circa 1.300 tentativi tra l'8 e il 9 settembre.

Il problema è nel workflow API: una richiesta anonima può inserire definizioni con JavaScript o Python inline, e Conductor le esegue in un contesto GraalVM impostato con HostAccess.ALL. In pratica il server tratta quel testo come codice fidato, esce dal sandbox e lancia comandi di sistema come processo Conductor, spesso con privilegi elevati.

Per chi espone il workflow API verso reti non fidate, i task che accettano script sono una superficie di RCE, non una semplice configurazione. La correzione è in Orkes Conductor 3.30.2, ma finché l'endpoint resta raggiungibile dall'esterno il punto d'ingresso rimane quello che trasforma l'orchestrazione in esecuzione di comandi.

2 fonti · 19 set

CVE-2026-58138

NVD KEV

CVSS 9.8 CRITICAL: orkes Conductor 3.21.21 before 3.30.2 contains an unauthenticated remote code execution vulnerability that allows… EPSS 9% (95º percentile).

Cronologia

Fonti

Part of the PlainSec briefing for 2026-09-20

Every edition of this story: Conductor esposto in rete diventa un runner di comandi