
Orkes Conductor RCE: CVE-2026-58138 shfrytëzohet, aplikoni patch tani
Një dobësi kritike e ekzekutimit të kodit në distancë pa autentikim në Orkes Conductor, CVE-2026-58138, po shfrytëzohet në terren. Përditësoni në 3.30.2.
Një dobësi kritike sigurie në platformën e rrjedhës së punës Orkes Conductor, e regjistruar si CVE-2026-58138, po shfrytëzohet në terren dhe një version i rregulluar është i disponueshëm. Dobësia vlerësohet 9.8 sipas sistemit të vlerësimit CVSS v3.1 dhe 9.3 sipas CVSS v4, të dyja në majë të shkallës së ashpërsisë; një vlerësim CVSS është një numër standard që vlerëson sa serioze është një dobësi teknike, dhe çdo gjë afër 10 trajtohet si kritike. Sipas Fortinet, e cila lëshoi një alarm shpërthimi këtë javë, sulmuesit po synojnë në mënyrë aktive serverët Orkes Conductor që nuk janë përditësuar. Versionet nga 3.21.21 deri në 3.30.2 pa e përfshirë atë janë të prekura, dhe rregullimi është kalimi në Conductor 3.30.2 ose më vonë.
Dobësia është një rast i ekzekutimit të kodit në distancë pa autentikim. Pa autentikim do të thotë që një sulmues nuk ka nevojë për llogari, fjalëkalim ose sesion të identifikuar për ta keqpërdorur atë, dhe ekzekutimi i kodit në distancë do të thotë që ata mund ta bëjnë softuerin të ekzekutojë komanda sipas dëshirës së tyre. Një platformë e rrjedhës së punës është softuer që lidh detyra individuale në një sekuencë të automatizuar, dhe Orkes Conductor ekspozon një ndërfaqe programimi, një API, që programet e tjera përdorin për të dërguar ato rrjedha pune. Përshkrimi i publikuar në Bazën e të Dhënave Kombëtare të Dobësive të NIST përcakton mekanizmin: një sulmues dërgon një përcaktim të rrjedhës së punës në linjë që përmban shprehje keqdashëse JavaScript ose Python në pikën fundore të API-t të rrjedhës së punës përpara se të autentikohet, dhe sepse vlerësuesit që ekzekutojnë ato shprehje, vlerësuesit GraalVM, janë konfiguruar pa sandbox dhe me akses të plotë në host (cilësimet e njohura si HostAccess.ALL ose allowAllAccess(true)), shprehjet nuk mbahen brenda një kufiri të sigurt. Një sandbox është një hapësirë e kufizuar ku kodi duhet të ekzekutohet pa arritur pjesën tjetër të sistemit. Regjistrimi përmend katër lloje detyrash përmes të cilave mund të arrihet dobësia, INLINE, LAMBDA, DO_WHILE dhe SWITCH, dhe thotë se një sulmues mund të thërrasë komanda arbitrare të sistemit ose përmes reflektimit Java, një veçori që lejon kodin të thërrasë kod tjetër që normalisht nuk duhet të mund ta prekë, ose duke nisur drejtpërdrejt një nënproces.
Fortinet tha se vëzhgoi sulmues që dërgonin përcaktime të krijuara të rrjedhës së punës që përmbanin shprehje JavaScript ose Python në API-n e rrjedhës së punës të Conductor. Për shkak se vlerësuesit e prekshëm mund të konfigurohen me akses të pakufizuar në host, sulmuesi mund të shpëtojë nga mjedisi i synuar i skriptimit dhe të ekzekutojë komanda arbitrare të sistemit operativ me privilegjet e procesit Conductor, tha kompania. Në praktikë kjo do të thotë që komandat ekzekutohen me çfarëdo aksesi që shërbimi Conductor mban në makinë. Shifrat e Fortinet tregojnë se sa intensive u bë fushata: deri më 9 shtator 2026, ajo kishte bllokuar 1,290 përpjekje sulmi brenda një periudhe 24-orëshe, të cilën e përshkroi si një rritje prej 132 për qind në aktivitetin ditor, dhe gati 7,000 përpjekje u bllokuan midis 2 dhe 9 shtatorit 2026. Fortinet tha se shumica e aktivitetit e kishte origjinën nga Gjermania, Hong Kongu, Indonezia, Emiratet e Bashkuara Arabe dhe India.
Ekipe të tjera sigurie kanë parë të njëjtin shfrytëzim nga këndvështrime të ndryshme. Previdian raportoi telemetri që tregon tre përpjekje shfrytëzimi kundër honeypot-eve të saj që nga 24 korriku 2026, nga dy adresa IP unike në Francë dhe Shtetet e Bashkuara; një honeypot është një sistem i ekspozuar qëllimisht që nuk bën punë reale dhe ekziston vetëm për të regjistruar atë që sulmuesit përpiqen të bëjnë ndaj tij. Empirical Security tha se zbuloi shfrytëzim në terren deri më 21 gusht 2026. Së bashku, tre grupet e vëzhgimeve tregojnë një dobësi që po provohet dhe përdoret tani, jo një që ekziston vetëm në letër.
Udhëzimi i publikuar është të përditësohet në Conductor 3.30.2 ose më vonë, i cili adreson CVE-2026-58138. Kur një patch i menjëhershëm nuk është një opsion, rekomandimet janë të kufizohet aksesi i jashtëm në pikat fundore të API-t të rrjedhës së punës të Conductor, të vendosen instancat e Conductor pas kontrolleve të përshtatshme të aksesit në rrjet, dhe të monitorohet për dërgime të dyshimta të rrjedhës së punës dhe ekzekutim të papritur komandash. Këto hapa të fundit kanë rëndësi sepse një platformë automatizimi është pikërisht lloji i sistemit që nuk duhet të jetë i arritshëm nga interneti i hapur nga kushdo që ndodh ta gjejë: nëse API-ja është e disponueshme vetëm për rrjetet dhe shërbimet që vërtet kanë nevojë për të, hapësira për keqpërdorim zvogëlohet ndjeshëm. Monitorimi për ekzekutim të papritur komandash është gjithashtu kontrolli që do të zbulonte keqpërdorimin e kësaj dobësie të veçantë, prandaj këshilla e çiftëzon atë me udhëzimin e përditësimit në vend që ta trajtojë si opsional.
Për ekipet e IT-së dhe ofruesit që drejtojnë platforma të këtij lloji, të dish çfarë është e ekspozuar në internet dhe sa shpejt instalohet një rregullim i furnizuesit është pjesa e përditshme e punës, dhe këtu hyn një shërbim si AEU-I, që mbulon IT-në e fokusuar në siguri, infrastrukturën dhe konsulencën, për organizatat që duan një palë sy shtesë mbi atë që sistemet e tyre publikojnë në botën e jashtme. Pika më e gjerë nga ky rast është se një hap autentikimi përpara një shërbimi nuk ofron mbrojtje kur dobësia mund të aktivizohet përpara se ai hap të arrihet ndonjëherë, dhe se i vetmi ilaç i besueshëm i përmendur në këshillë është versioni i përditësuar.
Nuk ka paqartësi për rrezikun këtu: diapazoni i versioneve është publikuar, versioni i rregulluar është publikuar, dhe ekipet e pavarura të monitorimit kanë regjistruar trafik sulmi të drejtpërdrejtë kundër dobësisë. Operatorët e Orkes Conductor që nuk kanë kaluar ende në 3.30.2 mbeten në diapazonin e prekur të përshkruar nga Baza e të Dhënave Kombëtare të Dobësive.
Si të Mbroheni
- Nëse biznesi ose faqja juaj e internetit përdor Orkes Conductor, kërkojini sot personit që kujdeset për të ta përditësojë në versionin 3.30.2 ose më të ri.
- Mbani një listë të thjeshtë të softuerëve nga të cilët varet faqja ose biznesi juaj, dhe kontrolloni herë pas here faqen e sigurisë së prodhuesit që të mësoni për rregullime si ky.
- Pyetni ofruesin e hostimit ose ndihmësin tuaj të IT-së nëse ndonjë mjet i brendshëm menaxhimi ose automatizimi mund të arrihet nga interneti i hapur, dhe kufizoni atë akses vetëm për njerëzit dhe sistemet që vërtet kanë nevojë.
- Aktivizoni hyrjen me dy hapa, ku nevojitet një kod nga telefoni juaj përveç fjalëkalimit, për çdo panel administrimi që zotëroni.
- Nëse shihni ndonjëherë komanda të çuditshme që ekzekutohen ose zëra të pazakontë në regjistrat e sistemit tuaj, raportojani ofruesit tuaj të IT-së në vend që të supozoni se është normale.
Dobësitë & Zgjidhjet
- CVE-2026-58138 An unauthenticated remote code execution flaw in Orkes Conductor versions from 3.21.21 before 3.30.2; fixed by upgrading to Conductor 3.30.2 or later. Shiko zgjidhjen & detajet →
Termat e Shpjeguar
- remote code execution Një dobësi që i lejon një sulmuesi ta bëjë një kompjuter të ekzekutojë komanda sipas zgjedhjes së tij.
- CVSS score Një numër standard nga 0 në 10 që tregon sa serioze është një dobësi sigurie, ku 10 është më e keqja.
- unauthenticated Diçka që një sulmues mund ta bëjë pa u identifikuar, pra nuk nevojitet fjalëkalim ose llogari.
- workflow platform Softuer që lidh detyra të veçanta në një sekuencë të automatizuar, në mënyrë që një proces biznesi të funksionojë vetë.
- API endpoint Një adresë e caktuar interneti që programet e tjera përdorin për të dërguar udhëzime te një pjesë softueri.
- sandbox Një zonë e mbyllur ku kodi lejohet të ekzekutohet pa mundur të prekë pjesën tjetër të sistemit.
- honeypot Një kompjuter kurth i vendosur qëllimisht për të regjistruar atë që sulmuesit përpiqen të bëjnë, pa të dhëna reale në të.
- patch Një përditësim nga prodhuesi i softuerit që rregullon një problem të njohur sigurie.