Μια κρίσιμη ευπάθεια στο Orkes Conductor επιτρέπει σε απομακρυσμένους, μη αυθεντικοποιημένους επιτιθέμενους να εκτελούν αυθαίρετες εντολές στα συστήματα όπου λειτουργεί η πλατφόρμα. Η ευπάθεια, με αναγνωριστικό CVE-2026-58138, έχει βαθμολογία 9,8 στο CVSS 3.1 και 9,3 στο CVSS 4.0.

Το ζήτημα αφορά τις εκδόσεις 3.21.21 έως πριν από την 3.30.2 και βρίσκεται στον τρόπο με τον οποίο αξιολογούνται εκφράσεις μέσα σε ροές εργασίας. Σύμφωνα με το CVE Record, ένας εισβολέας μπορεί να υποβάλει ειδικά διαμορφωμένο ορισμό ροής εργασίας στο API πριν απαιτηθεί σύνδεση.
Δείτε επίσης: WP Photo Album Plus: Κρίσιμη ευπάθεια RCE μέσω ImageMagick
Orkes Conductor: τι αποκαλύπτει η ευπάθεια
Η πλατφόρμα χρησιμοποιεί το GraalVM για την εκτέλεση JavaScript ή Python σε εργασίες τύπου INLINE, LAMBDA, DO_WHILE και SWITCH. Σε ευάλωτες εγκαταστάσεις, ο αξιολογητής είχε ρυθμιστεί με HostAccess.ALL ή allowAllAccess(true), επιλογές που ουσιαστικά καταργούν τα όρια του περιβάλλοντος απομόνωσης.
Έτσι, κακόβουλες εκφράσεις μπορούν να χρησιμοποιήσουν Java reflection ή άμεσες κλήσεις διεργασιών για να εκτελέσουν εντολές του λειτουργικού συστήματος. Το πρόβλημα γίνεται σοβαρότερο επειδή ο διακομιστής ανοικτού κώδικα δεν επιβάλλει αυθεντικοποίηση από προεπιλογή, αφήνοντας το API ροών εκτεθειμένο όταν δεν έχει τοποθετηθεί πρόσθετο επίπεδο προστασίας.
Η Fortinet καταγράφει την ευπάθεια ως εκμεταλλευόμενη, με δύο διαθέσιμα λειτουργικά exploits και βαθμολογία FortiRecon 90/100. Η εταιρεία διευκρινίζει ότι το CVE δεν έχει ακόμη ενταχθεί στον κατάλογο CISA KEV και δεν αποδίδεται, μέχρι στιγμής, σε ομάδα ransomware ή APT.

Η εικόνα της δραστηριότητας είναι ακόμη πιο ανησυχητική. Η SecurityWeek αναφέρει ότι proof-of-concept κώδικας δημοσιεύτηκε στις αρχές Αυγούστου και ότι η Empirical Security εντόπισε επιθέσεις στον πραγματικό κόσμο στις 21 Αυγούστου. Η Fortinet απέκλεισε περίπου 1.300 απόπειρες μεταξύ 8 και 9 Σεπτεμβρίου, γεγονός που δείχνει ότι η έκθεση δεν είναι θεωρητική.
Η επίθεση δεν απαιτεί κλεμμένο λογαριασμό, αλληλεπίδραση χρήστη ή ιδιαίτερη προετοιμασία. Αρκεί δικτυακή πρόσβαση σε μια εγκατάσταση που δέχεται αιτήματα στο workflow API, ώστε ο επιτιθέμενος να καταχωρίσει μια κακόβουλη ροή και να ζητήσει την εκτέλεσή της. Οι εντολές εκτελούνται με τα δικαιώματα της διεργασίας του Conductor, τα οποία σε αρκετές προεπιλεγμένες εγκαταστάσεις μπορεί να είναι υπερβολικά υψηλά.
Η Empirical Security σημειώνει ότι η έκδοση 3.30.2 αποτελεί την πλήρη διόρθωση, ενώ οι προηγούμενες εκδόσεις 3.30.0 και 3.30.1 βασίζονταν σε μερικό blocklist. Για τον λόγο αυτό, οι οργανισμοί δεν πρέπει να σταματήσουν σε μια ενδιάμεση αναβάθμιση, αλλά να επιβεβαιώσουν την ακριβή έκδοση σε εικόνες κοντέινερ, διαγράμματα Helm και μηχανές παραγωγής.
Δείτε επίσης: SiYuan 3.8.4: Αποθηκευμένο XSS και δύο σοβαρές ευπάθειες
Ποιοι κινδυνεύουν και τι μπορούν να κάνουν
Σε κίνδυνο βρίσκονται οργανισμοί που χρησιμοποιούν αυτοδιαχειριζόμενες εγκαταστάσεις του Orkes Conductor ή του σχετικού έργου Conductor OSS για αυτοματοποίηση, ενορχήστρωση μικροϋπηρεσιών και ροές εργασίας τεχνητής νοημοσύνης. Αν ο διακομιστής εκτελείται με αυξημένα δικαιώματα, η παραβίαση μπορεί να επεκταθεί στα διαπιστευτήρια και στα συστήματα που είναι προσβάσιμα από τις ροές.
Η πλήρης διόρθωση βρίσκεται στην έκδοση 3.30.2, η οποία κυκλοφόρησε στις 3 Ιουνίου, όπως καταγράφεται στα επίσημα αρχεία έκδοσης. Οι εκδόσεις 3.30.0 και 3.30.1 περιείχαν μόνο μερικό αποκλεισμό και δεν πρέπει να θεωρούνται επαρκής λύση.
Η τεχνική ομάδα του SecNews προτείνει άμεση αναβάθμιση στην 3.30.2 ή νεότερη έκδοση, περιορισμό της πρόσβασης στα /api/metadata/workflow και /api/workflow και απομάκρυνση της υπηρεσίας από το δημόσιο Διαδίκτυο. Όπου η αναβάθμιση καθυστερεί, χρειάζεται αντίστροφος διακομιστής με υποχρεωτική αυθεντικοποίηση, αυστηροί κανόνες τείχους προστασίας και έλεγχος για ύποπτες υποβολές ροών.
Δείτε επίσης: CVE-2026-53266: Κρίσιμη ευπάθεια στο ebtables SNAT του Linux Kernel
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Η έκθεση του Orkes Conductor πρέπει να αξιολογηθεί με βάση το πραγματικό δίκτυο και όχι μόνο την παρουσία ενός firewall. Οι ομάδες ασφάλειας χρειάζεται να ελέγξουν ποιοι τελεστές μπορούν να φτάσουν στην υπηρεσία, αν υπάρχουν άγνωστα workflows και αν καταγράφηκαν αιτήματα προς τα συγκεκριμένα API. Παράλληλα, η αναζήτηση διεργασιών που ξεκίνησαν από τον Conductor μπορεί να αποκαλύψει προσπάθειες εκτέλεσης εντολών.
Σε εγκαταστάσεις όπου το Orkes Conductor συνδέεται με βάσεις δεδομένων, συστήματα μηνυμάτων ή εργαλεία τεχνητής νοημοσύνης, οι διαχειριστές πρέπει να θεωρήσουν πιθανή την πλευρική μετακίνηση μέχρι να ολοκληρωθεί ο έλεγχος. Η περιστροφή μυστικών και διαπιστευτηρίων μετά την αναβάθμιση μειώνει τον κίνδυνο παρατεταμένης πρόσβασης.

Τέλος, οι διαχειριστές πρέπει να εξετάσουν τα αρχεία καταγραφής για μη αναμενόμενες δημιουργίες ή εκτελέσεις workflows και να ελέγξουν αν η διεργασία του Conductor είχε πρόσβαση σε μυστικά, ουρές ή εσωτερικές υπηρεσίες. Η αναβάθμιση κλείνει το κενό, όμως η επανεξέταση της έκθεσης και των δικαιωμάτων είναι απαραίτητη μετά την εγκατάσταση.
