
Orkes Conductor RCE: CVE-2026-58138 sfruttata, aggiorna subito
Una grave vulnerabilità di esecuzione di codice da remoto senza autenticazione in Orkes Conductor, CVE-2026-58138, è attivamente sfruttata. Aggiorna alla versione 3.30.2.
Una grave falla di sicurezza nella piattaforma di workflow Orkes Conductor, identificata come CVE-2026-58138, è attivamente sfruttata e una versione corretta è disponibile. La vulnerabilità ha un punteggio di 9.8 secondo il sistema CVSS v3.1 e 9.3 secondo CVSS v4, entrambi in cima alla scala di gravità; il punteggio CVSS è un numero standard che indica quanto è seria una debolezza tecnica, e qualsiasi valore vicino a 10 è considerato critico. Secondo Fortinet, che ha emesso un avviso di epidemia questa settimana, gli attaccanti stanno prendendo di mira attivamente i server Orkes Conductor non aggiornati. Le versioni dalla 3.21.21 fino alla 3.30.2 esclusa sono interessate, e la correzione consiste nel passare a Conductor 3.30.2 o successiva.
La debolezza è un caso di esecuzione di codice da remoto senza autenticazione. Senza autenticazione significa che un attaccante non ha bisogno di un account, di una password o di una sessione attiva per sfruttarla, mentre esecuzione di codice da remoto significa che può far eseguire al software comandi di sua scelta. Una piattaforma di workflow è un software che concatena singole attività in una sequenza automatizzata, e Orkes Conductor espone un'interfaccia di programmazione, un'API, che altri programmi usano per inviare quei workflow. La descrizione pubblicata nel National Vulnerability Database del NIST illustra il meccanismo: un attaccante invia una definizione di workflow inline contenente espressioni JavaScript o Python dannose all'endpoint API del workflow prima di autenticarsi, e poiché i valutatori che eseguono quelle espressioni, i valutatori GraalVM, sono configurati senza sandbox e con accesso completo all'host (impostazioni note come HostAccess.ALL o allowAllAccess(true)), le espressioni non vengono trattenute entro un confine sicuro. Una sandbox è uno spazio ristretto in cui il codice dovrebbe essere eseguito senza poter raggiungere il resto del sistema. La voce nomina quattro tipi di attività attraverso cui è possibile raggiungere la falla: INLINE, LAMBDA, DO_WHILE e SWITCH, e afferma che un attaccante può invocare comandi di sistema arbitrari sia tramite la riflessione Java, una funzionalità che consente al codice di chiamare altro codice che normalmente non dovrebbe poter toccare, sia avviando direttamente un sottoprocesso.
Fortinet ha dichiarato di aver osservato attaccanti inviare definizioni di workflow appositamente create contenenti espressioni JavaScript o Python all'API del workflow di Conductor. Poiché i valutatori vulnerabili possono essere configurati con accesso illimitato all'host, l'attaccante può sfuggire all'ambiente di scripting previsto ed eseguire comandi arbitrari del sistema operativo con i privilegi del processo Conductor, ha affermato l'azienda. In pratica ciò significa che i comandi vengono eseguiti con qualunque accesso il servizio Conductor possiede sulla macchina. I dati di Fortinet mostrano quanto sia stata intensa la campagna: al 9 settembre 2026, aveva bloccato 1.290 tentativi di attacco nell'arco di 24 ore, descritto come un aumento del 132 percento dell'attività giornaliera, e quasi 7.000 tentativi sono stati bloccati tra il 2 e il 9 settembre 2026. Fortinet ha affermato che la maggior parte dell'attività proveniva da Germania, Hong Kong, Indonesia, Emirati Arabi Uniti e India.
Altri team di sicurezza hanno osservato lo stesso sfruttamento da punti di vista diversi. Previdian ha segnalato telemetria che mostra tre tentativi di sfruttamento contro i suoi honeypot dal 24 luglio 2026, da due indirizzi IP unici in Francia e Stati Uniti; un honeypot è un sistema deliberatamente esposto che non svolge alcun lavoro reale ed esiste solo per registrare ciò che gli attaccanti tentano di fargli. Empirical Security ha dichiarato di aver rilevato sfruttamento in natura appena il 21 agosto 2026. Insieme, i tre gruppi di osservazioni indicano una falla che viene sondata e utilizzata ora, non una che esiste solo sulla carta.
La guida pubblicata è di aggiornare a Conductor 3.30.2 o successiva, che risolve CVE-2026-58138. Dove una patch immediata non è un'opzione, le raccomandazioni sono di limitare l'accesso esterno agli endpoint API del workflow di Conductor, collocare le istanze Conductor dietro controlli di accesso di rete adeguati e monitorare invii sospetti di workflow ed esecuzioni di comandi impreviste. Questi ultimi passaggi contano perché una piattaforma di automazione è esattamente il tipo di sistema che non dovrebbe essere raggiungibile da Internet aperto da chiunque la trovi: se l'API è disponibile solo per le reti e i servizi che ne hanno realmente bisogno, lo spazio per abusi si riduce considerevolmente. Monitorare l'esecuzione di comandi imprevisti è anche il controllo che farebbe emergere l'uso improprio di questa particolare falla, motivo per cui l'avviso lo abbina all'istruzione di aggiornamento invece di trattarlo come opzionale.
Per i team IT e i fornitori che gestiscono piattaforme di questo tipo, sapere cosa è esposto a Internet e con quale rapidità viene installata una correzione del fornitore è la parte quotidiana del lavoro, ed è qui che un servizio come AEU-I, che copre IT, infrastruttura e consulenza orientati alla sicurezza, si inserisce per le organizzazioni che desiderano un secondo paio di occhi su ciò che i loro sistemi pubblicano verso il mondo esterno. Il punto più ampio di questo caso è che un passaggio di autenticazione davanti a un servizio non offre alcuna protezione quando la falla può essere attivata prima che quel passaggio venga mai raggiunto, e che l'unico rimedio affidabile indicato nell'avviso è la versione aggiornata.
Non c'è ambiguità sul rischio qui: l'intervallo di versioni è pubblicato, la versione corretta è pubblicata, e team di monitoraggio indipendenti hanno registrato traffico di attacco reale contro la falla. Gli operatori di Orkes Conductor che non sono ancora passati alla 3.30.2 rimangono nell'intervallo interessato descritto dal National Vulnerability Database.
Come Proteggerti
- Se la tua azienda o il tuo sito web usa Orkes Conductor, chiedi oggi stesso a chi se ne occupa di aggiornarlo alla versione 3.30.2 o successiva.
- Tieni un elenco semplice dei software da cui dipende il tuo sito o la tua azienda, e controlla ogni tanto la pagina di sicurezza del produttore per venire a conoscenza di correzioni come questa.
- Chiedi al tuo provider di hosting o al tuo tecnico se strumenti interni di gestione o automazione sono raggiungibili da Internet aperto, e fai limitare quell'accesso solo alle persone e ai sistemi che ne hanno davvero bisogno.
- Attiva l'accesso in due passaggi, dove serve un codice dal tuo telefono oltre alla password, per ogni pannello di amministrazione che possiedi.
- Se vedi comandi strani in esecuzione o voci insolite nei registri del tuo sistema, segnalalo al tuo fornitore IT invece di dare per scontato che sia normale.
Vulnerabilità e Soluzioni
- CVE-2026-58138 An unauthenticated remote code execution flaw in Orkes Conductor versions from 3.21.21 before 3.30.2; fixed by upgrading to Conductor 3.30.2 or later. Vedi la soluzione e i dettagli →
I Termini Spiegati
- remote code execution Una falla che permette a un attaccante di far eseguire a un computer comandi di sua scelta.
- CVSS score Un numero standard da 0 a 10 che indica quanto è grave una debolezza di sicurezza, dove 10 è il peggio.
- unauthenticated Qualcosa che un attaccante può fare senza effettuare l'accesso, quindi non servono password o account.
- workflow platform Software che collega singole attività in una sequenza automatizzata in modo che un processo aziendale funzioni da solo.
- API endpoint Un indirizzo web specifico che altri programmi usano per inviare istruzioni a un software.
- sandbox Un'area isolata in cui al codice è permesso essere eseguito senza poter toccare il resto del sistema.
- honeypot Un computer esca allestito di proposito per registrare ciò che gli attaccanti tentano di fare, senza dati reali al suo interno.
- patch Un aggiornamento di un produttore di software che ripara un problema di sicurezza noto.