Login Sign Up
Advert
Your ad spot
Reserve this exclusive slot for the selected period.
Buy advertising →
Telegram community logo - CyberSecureFox
Added 06 Jan 2025 🌐 UK

CyberSecureFox

@cybersecurefox
Number of subscribers: 110
Photos: 18
Videos: 1
Links: 1,980
Description:
🦊 Цифровий щит у світі кібербезпеки 🔍 Актуальні загрози та стратегії захисту 🧠 Етичний хакінг, інструменти, інсайди 🚀 Приєднуйтесь, щоб бути в курсі і зробити наш цифровий світ безпечним Зворотній зв'язок: @CyberSecureF0x1 🌐 cybersecurefox.com
Source

CyberSecureFox | ️ Сьогодні натрапив на історію, від якої в мене трохи похолов пот: Ork...

Telegram community logo - CyberSecureFox CyberSecureFox @cybersecurefox
12 Views/Reach 2026-09-21 15:15 Message №2110
⚠️ Сьогодні натрапив на історію, від якої в мене трохи похолов пот: Orkes Conductor має діру, через яку сервер можна захопити без жодних паролів. Достатньо, щоб API workflow було видно з інтернету.

Між версіями 3.21.21–3.30.2 у Conductor дозволяли виконувати вирази на JavaScript/Python через GraalVM майже з повним доступом до хоста. І зараз, за Fortinet, це вже активно експлуатують 🧨: надсилають підроблені workflow й отримують RCE з правами процесу Conductor. Формально це CVE-2026-58138 з оцінкою 9.3.

Що робити: негайно оновитися до 3.30.2 або новішої — там вирізали небезпечні можливості інтерпретаторів, а не просто прикрутили ще одну перевірку логіну. Якщо апдейт відкладався, я б хоча б зачинив зовнішній доступ до workflow API в найближчі години 🔒 і уважно подивився логи запуску незвичних команд. Як вам підхід розробників — різати “магічні” можливості GraalVM заради безпеки, чи це перебір?

🤔

🔗 Докладніше:
https://cybersecurefox.com/uk/cve-2026-58138-orkes-conductor-rce-bez-avtentyfikatsii

#кібербезпека #infosec #devops #orkesconductor #вразливості #cve202658138

CyberSecureFox