
Wprowadzenie do problemu / definicja
Podatności typu pre-auth remote code execution należą do najgroźniejszych błędów bezpieczeństwa w nowoczesnych platformach aplikacyjnych. Umożliwiają one wykonanie dowolnego kodu na serwerze bez konieczności wcześniejszego logowania, co oznacza, iż sama ekspozycja podatnego interfejsu do sieci może wystarczyć do pełnej kompromitacji systemu.
Właśnie taki scenariusz dotyczy Orkes Conductor. Luka oznaczona jako CVE-2026-58138 wpływa na platformę orkiestracji workflow i pozwala atakującym na zdalne uruchamianie poleceń systemowych jeszcze przed uwierzytelnieniem.
W skrócie
Podatność obejmuje Orkes Conductor w wersjach od 3.21.21 do wcześniejszych niż 3.30.2. Problem wynika z możliwości przesłania złośliwych definicji workflow zawierających wyrażenia JavaScript lub Python do interfejsu API odpowiedzialnego za obsługę przepływów.
- atak nie wymaga logowania,
- umożliwia wykonanie poleceń na serwerze,
- dotyczy krytycznej warstwy orkiestracji procesów,
- jest już aktywnie wykorzystywany w rzeczywistych atakach,
- zalecana naprawa to aktualizacja do wersji 3.30.2 lub nowszej.
Kontekst / historia
Orkes Conductor jest wykorzystywany do zarządzania złożonymi workflow w środowiskach rozproszonych. Platformy tego typu często integrują się z bazami danych, kolejkami, usługami chmurowymi, sekretami oraz wewnętrznymi API, dlatego ich kompromitacja może stać się punktem wejścia do szerszego ataku na infrastrukturę organizacji.
Znaczenie CVE-2026-58138 wynika nie tylko z wysokiej wagi podatności, ale również z praktycznego charakteru ataku. Połączenie braku uwierzytelnienia, prostego wektora wejścia przez API workflow oraz doniesień o aktywnym wykorzystaniu sprawia, iż luka powinna być traktowana priorytetowo przez zespoły bezpieczeństwa i administratorów.
Analiza techniczna
Źródłem problemu jest sposób obsługi tzw. inline workflow definitions, czyli definicji workflow przekazywanych bezpośrednio do API. W podatnych wersjach możliwe jest osadzenie złośliwego kodu w wyrażeniach JavaScript lub Python, które następnie są interpretowane przez mechanizmy wykonawcze bez odpowiedniej izolacji.
Opis techniczny wskazuje, iż ryzyko wiąże się z użyciem evaluatorów GraalVM skonfigurowanych z nadmiernym dostępem do hosta. W praktyce oznacza to, iż osadzony kod może wyjść poza logikę aplikacyjną i uzyskać możliwość uruchamiania poleceń systemowych, korzystania z refleksji Javy lub wywoływania podprocesów systemowych.
Wektor ataku obejmuje różne typy zadań workflow, w tym INLINE, LAMBDA, DO_WHILE oraz SWITCH. jeżeli instancja akceptuje niezweryfikowane definicje przepływów, napastnik może dostarczyć spreparowany ładunek do endpointu API i doprowadzić do wykonania kodu z uprawnieniami procesu Conductor.
Konsekwencje / ryzyko
Najpoważniejszym skutkiem jest możliwość pełnego przejęcia hosta obsługującego Orkes Conductor. W praktyce zagrożenie jest jednak znacznie szersze, ponieważ systemy workflow często dysponują szerokim dostępem do zaplecza aplikacyjnego oraz danych operacyjnych.
- kradzież sekretów, tokenów i poświadczeń serwisowych,
- ruch boczny do innych segmentów infrastruktury,
- modyfikacja lub sabotaż procesów biznesowych,
- wdrożenie narzędzi post-exploitation lub ransomware,
- zakłócenie ciągłości działania usług produkcyjnych.
Szczególnie narażone są organizacje, które wystawiają endpointy Conductor API do internetu, pozwalają na dynamiczne przesyłanie definicji workflow, korzystają z uprzywilejowanych kont serwisowych oraz nie monitorują nietypowych procesów uruchamianych przez usługę.
Rekomendacje
Najważniejszym krokiem obronnym jest pilna aktualizacja Orkes Conductor do wersji 3.30.2 lub nowszej. W środowiskach produkcyjnych działanie to powinno mieć wysoki priorytet, zwłaszcza gdy platforma jest dostępna z sieci publicznej lub obsługuje krytyczne procesy biznesowe.
- ograniczyć dostęp do workflow API wyłącznie do zaufanych segmentów sieci,
- ukryć usługę za reverse proxy, WAF lub kontrolą dostępu na poziomie sieci,
- wyłączyć lub ograniczyć obsługę niezaufanych inline workflow definitions,
- przejrzeć konfigurację evaluatorów i mechanizmów uruchamiania skryptów,
- monitorować logi pod kątem nietypowych definicji zawierających kod JavaScript lub Python,
- wdrożyć detekcję procesów potomnych uruchamianych przez usługę Conductor,
- sprawdzić hosty pod kątem śladów utrwalenia dostępu i dodatkowych narzędzi,
- przeprowadzić rotację sekretów i tokenów w razie podejrzenia kompromitacji.
Warto również przeprowadzić retrospektywne przeszukiwanie logów i telemetrii, aby ustalić, czy próby wykorzystania luki nie występowały przed publicznym nagłośnieniem problemu.
Podsumowanie
CVE-2026-58138 to przykład wyjątkowo niebezpiecznej podatności w warstwie orkiestracji workflow. Połączenie braku uwierzytelnienia, możliwości zdalnego wykonania kodu i szerokiego dostępu platformy do zasobów środowiska tworzy scenariusz wysokiego ryzyka dla organizacji korzystających z Orkes Conductor.
Dla zespołów bezpieczeństwa najważniejsze są szybka aktualizacja, ograniczenie ekspozycji API oraz aktywne poszukiwanie oznak kompromitacji. Zwłoka w reakcji może prowadzić do pełnego przejęcia systemu i dalszej eskalacji ataku w środowisku produkcyjnym.
Źródła
- Critical Pre-Auth RCE in Orkes Conductor Workflow Platform Exploited in the Wild — https://thehackernews.com/2026/09/critical-pre-auth-rce-in-orkes.html
- NVD: CVE-2026-58138 — https://nvd.nist.gov/vuln/detail/CVE-2026-58138
- FortiGuard Labs PSIRT Advisory FG-IR-26-548 — https://www.fortiguard.com/psirt/FG-IR-26-548
- Orkes Conductor Release 3.30.2 — https://github.com/orkes-io/conductor/releases/tag/v3.30.2

