Джерело
CyberSecureFox | ️ Сьогодні натрапив на історію, від якої в мене трохи похолов пот: Ork...
11 Охват/переглядів
2026-09-21 15:15
Повідомлення №2110
⚠️ Сьогодні натрапив на історію, від якої в мене трохи похолов пот: Orkes Conductor має діру, через яку сервер можна захопити без жодних паролів. Достатньо, щоб API workflow було видно з інтернету.
Між версіями 3.21.21–3.30.2 у Conductor дозволяли виконувати вирази на JavaScript/Python через GraalVM майже з повним доступом до хоста. І зараз, за Fortinet, це вже активно експлуатують 🧨: надсилають підроблені workflow й отримують RCE з правами процесу Conductor. Формально це CVE-2026-58138 з оцінкою 9.3.
Що робити: негайно оновитися до 3.30.2 або новішої — там вирізали небезпечні можливості інтерпретаторів, а не просто прикрутили ще одну перевірку логіну. Якщо апдейт відкладався, я б хоча б зачинив зовнішній доступ до workflow API в найближчі години 🔒 і уважно подивився логи запуску незвичних команд. Як вам підхід розробників — різати “магічні” можливості GraalVM заради безпеки, чи це перебір?
🤔
🔗 Докладніше:
https://cybersecurefox.com/uk/cve-2026-58138-orkes-conductor-rce-bez-avtentyfikatsii
#кібербезпека #infosec #devops #orkesconductor #вразливості #cve202658138
CyberSecureFox
Між версіями 3.21.21–3.30.2 у Conductor дозволяли виконувати вирази на JavaScript/Python через GraalVM майже з повним доступом до хоста. І зараз, за Fortinet, це вже активно експлуатують 🧨: надсилають підроблені workflow й отримують RCE з правами процесу Conductor. Формально це CVE-2026-58138 з оцінкою 9.3.
Що робити: негайно оновитися до 3.30.2 або новішої — там вирізали небезпечні можливості інтерпретаторів, а не просто прикрутили ще одну перевірку логіну. Якщо апдейт відкладався, я б хоча б зачинив зовнішній доступ до workflow API в найближчі години 🔒 і уважно подивився логи запуску незвичних команд. Як вам підхід розробників — різати “магічні” можливості GraalVM заради безпеки, чи це перебір?
🤔
🔗 Докладніше:
https://cybersecurefox.com/uk/cve-2026-58138-orkes-conductor-rce-bez-avtentyfikatsii
#кібербезпека #infosec #devops #orkesconductor #вразливості #cve202658138
CyberSecureFox