Вхід Реєстрація
Реклама
Ваше рекламне місце
Забронюйте цей слот без конкуренції на обраний період.
Купити рекламу →
Логотип телеграм спільноти - CyberSecureFox
Додано 06 січ 2025 🌐 UK

CyberSecureFox

@cybersecurefox
Кількість підписників: 110
Фото: 18
Відео: 1
Посилання: 1,980
Опис:
🦊 Цифровий щит у світі кібербезпеки 🔍 Актуальні загрози та стратегії захисту 🧠 Етичний хакінг, інструменти, інсайди 🚀 Приєднуйтесь, щоб бути в курсі і зробити наш цифровий світ безпечним Зворотній зв'язок: @CyberSecureF0x1 🌐 cybersecurefox.com
Джерело

CyberSecureFox | ️ Сьогодні натрапив на історію, від якої в мене трохи похолов пот: Ork...

Логотип телеграм спільноти - CyberSecureFox CyberSecureFox @cybersecurefox
11 Охват/переглядів 2026-09-21 15:15 Повідомлення №2110
⚠️ Сьогодні натрапив на історію, від якої в мене трохи похолов пот: Orkes Conductor має діру, через яку сервер можна захопити без жодних паролів. Достатньо, щоб API workflow було видно з інтернету.

Між версіями 3.21.21–3.30.2 у Conductor дозволяли виконувати вирази на JavaScript/Python через GraalVM майже з повним доступом до хоста. І зараз, за Fortinet, це вже активно експлуатують 🧨: надсилають підроблені workflow й отримують RCE з правами процесу Conductor. Формально це CVE-2026-58138 з оцінкою 9.3.

Що робити: негайно оновитися до 3.30.2 або новішої — там вирізали небезпечні можливості інтерпретаторів, а не просто прикрутили ще одну перевірку логіну. Якщо апдейт відкладався, я б хоча б зачинив зовнішній доступ до workflow API в найближчі години 🔒 і уважно подивився логи запуску незвичних команд. Як вам підхід розробників — різати “магічні” можливості GraalVM заради безпеки, чи це перебір?

🤔

🔗 Докладніше:
https://cybersecurefox.com/uk/cve-2026-58138-orkes-conductor-rce-bez-avtentyfikatsii

#кібербезпека #infosec #devops #orkesconductor #вразливості #cve202658138

CyberSecureFox