Cảnh báo lỗ hổng RCE nghiêm trọng trên nền tảng Orkes Conductor đang bị khai thác
Lỗ hổng bảo mật CVE-2026-58138 cho phép kẻ tấn công thực thi mã từ xa (RCE) mà không cần xác thực trên nền tảng Orkes Conductor đang bị khai thác tích cực trong thực...
Một lỗ hổng bảo mật nghiêm trọng ảnh hưởng đến nền tảng Orkes Conductor đang trở thành mục tiêu tấn công mạnh mẽ trong thời gian gần đây. Theo báo cáo từ Fortinet, lỗ hổng này được định danh là CVE-2026-58138, với điểm CVSS v3.1 lên tới 9.8, cho phép kẻ tấn công thực thi mã từ xa (RCE) mà không cần xác thực.
Table Of Content
Chi tiết về lỗ hổng
Lỗ hổng tồn tại trong các phiên bản Orkes Conductor từ 3.21.21 đến trước 3.30.2. Vấn đề nằm ở việc nền tảng cho phép người dùng gửi các định nghĩa workflow chứa mã JavaScript hoặc Python độc hại tới API endpoint trước khi thực hiện xác thực. Khi các evaluator của GraalVM được cấu hình với quyền truy cập không hạn chế (như HostAccess.ALL hoặc allowAllAccess(true)), kẻ tấn công có thể thoát khỏi môi trường sandbox để thực thi các lệnh hệ điều hành tùy ý với quyền hạn của tiến trình Conductor.
Tình hình khai thác thực tế
Dữ liệu từ Fortinet cho thấy sự gia tăng đột biến trong các nỗ lực tấn công nhắm vào lỗ hổng này. Chỉ trong vòng 24 giờ tính đến ngày 9/9/2026, hệ thống đã ghi nhận 1.290 nỗ lực tấn công, tăng 132% so với mức trung bình. Các quốc gia ghi nhận nhiều hoạt động tấn công nhất bao gồm Đức, Hồng Kông, Indonesia, UAE và Ấn Độ.
Ngoài ra, các hệ thống honeypot từ Previdian và Empirical Security cũng đã phát hiện các dấu hiệu khai thác tương tự kể từ cuối tháng 7/2026, cho thấy đây là một chiến dịch tấn công có chủ đích và kéo dài.
Khuyến nghị bảo mật
Để bảo vệ hệ thống, các tổ chức đang sử dụng Orkes Conductor cần thực hiện các bước sau ngay lập tức:
- Nâng cấp phần mềm: Cập nhật lên phiên bản Orkes Conductor 3.30.2 hoặc mới hơn để vá lỗ hổng.
- Hạn chế truy cập: Nếu chưa thể cập nhật ngay, cần chặn quyền truy cập từ bên ngoài vào các API endpoint của workflow Conductor.
- Kiểm soát mạng: Đặt các instance của Conductor đằng sau các lớp kiểm soát truy cập mạng (Network Access Control) phù hợp.
- Giám sát: Tăng cường theo dõi các workflow được gửi lên hệ thống để phát hiện sớm các hành vi thực thi lệnh bất thường.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.