Orkes Conductor — Ejecución Remota de Código Pre-Auth Crítica por Evaluadores GraalVM Inseguros (CVE-2026-58138)
Fecha de publicación: 19 de septiembre de 2026
Categoría: Vulnerabilidad / Seguridad Web
Introducción
Una vulnerabilidad crítica de ejecución remota de código (RCE) sin autenticación que afecta a la plataforma de orquestación de flujos de trabajo Orkes Conductor está siendo explotada activamente en entornos de producción según alertas de telemetría de Fortinet y otros proveedores de seguridad. El fallo, catalogado oficialmente como CVE-2026-58138, permite a atacantes remotos no autenticados ejecutar comandos arbitrarios a nivel de sistema operativo enviando definiciones de flujos modificadas con expresiones maliciosas en JavaScript o Python. Las organizaciones afectadas deben actualizar de inmediato a la versión 3.30.2 o aplicar controles estrictos de acceso a la API.
¿Qué es CVE-2026-58138? (Análisis General)
Orkes Conductor es un motor de orquestación de microservicios y flujos de trabajo basado en código abierto ampliamente adoptado para automatizar procesos de negocio distribuidos. La vulnerabilidad reside en la forma en que el motor procesa ciertas estructuras de tareas y expresiones dinámicas dentro de las definiciones de los flujos de trabajo.
Según los datos oficiales de la Base Nacional de Vulnerabilidades (NVD), este fallo representa un riesgo máximo para la infraestructura de los servidores expuestos:
- CVE Oficial: CVE-2026-58138
- Clasificación CWE: CWE-94 (Improper Control of Generation of Code / Code Injection)
- Vector CVSS Oficial (CVSS v4.0):
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X - Puntuación CVSS v4.0: 9.3 (Crítico) / CVSS v3.1: 9.8
- Estado en CISA KEV: No reportado en el catálogo al momento del análisis, pero con confirmación de explotación activa (in the wild).
El riesgo principal radica en que el endpoint de la API de flujos de trabajo acepta solicitudes que no requieren autenticación previa para procesar tareas de tipo INLINE, LAMBDA, DO_WHILE y SWITCH. Si los evaluadores subyacentes se configuran incorrectamente, permiten un desbordamiento del entorno de ejecución aislado (sandbox).
¿Cómo funciona? (Análisis Técnico)
El mecanismo de explotación se aprovecha de la integración del motor de ejecución de lenguajes dinámicos GraalVM dentro de la plataforma Orkes Conductor.
- Flujo inicial de entrada del exploit: El atacante envía una solicitud HTTP POST dirigida al endpoint de la API de flujos de trabajo de Orkes Conductor sin aportar credenciales ni tokens de sesión válidos. La carga útil (payload) consiste en una definición de flujo de trabajo en línea construida artificialmente que incluye expresiones maliciosas escritas en JavaScript o Python.
- Escape del sandbox y ejecución de comandos: Las versiones vulnerables (desde la 3.21.21 hasta antes de la 3.30.2) inicializan los evaluadores GraalVM con configuraciones inseguras como
HostAccess.ALLoallowAllAccess(true). Al procesar las expresiones maliciosas a través de los tipos de tareas especificados, el motor permite que el código script interactúe directamente con las clases de Java subyacentes. Utilizando técnicas de reflexión de Java (Java reflection) o llamadas directas a subprocesos del sistema operativo, el atacante rompe las fronteras de aislamiento del script. - Impacto a nivel de sistema operativo: Una vez superadas las restricciones del entorno virtualizado, el código ejecuta operaciones arbitrarias heredando los privilegios exactos con los que se ejecuta el proceso del servidor Conductor (frecuentemente privilegios elevados o con acceso a recursos críticos del clúster).
“Fortinet ha bloqueado miles de intentos de explotación diarios, observando un incremento masivo en el tráfico malicioso proveniente de múltiples regiones geográficas dirigido a comprometer servidores Orkes Conductor expuestos a internet.”
Sistemas / Entornos Afectados
El fallo impacta de manera directa a las implementaciones del servidor de flujos de trabajo basadas en las siguientes versiones:
- Software afectado: Orkes Conductor versiones
3.21.21hasta3.30.2(exclusclusiva, sin incluirla). - Componentes involucrados: Endpoints de la API de flujos de trabajo que procesan definiciones con tareas de tipo
INLINE,LAMBDA,DO_WHILEySWITCHutilizando evaluadores GraalVM desprotegidos. - Perfil de riesgo: Servidores expuestos directamente a redes públicas o sin segmentación perimetral adecuada que permita el acceso sin autenticación a la API de gestión.
| CVE | Categoría (CWE) | Impacto | CVSS | Vector (Resumido) |
|---|---|---|---|---|
| CVE-2026-58138 | CWE-94 | Ejecución Remota de Código (RCE) | 9.3 (v4.0) / 9.8 (v3.1) | AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H |
Mitigación y Detección
Remediación
- Actualización prioritaria: Actualizar inmediatamente la plataforma Orkes Conductor a la versión 3.30.2 o posterior, la cual corrige la configuración insegura de los evaluadores de GraalVM y restringe el acceso indebido.
- Hardening de red: Si la aplicación de parches no puede realizarse de forma inmediata, se recomienda aislar estrictamente los endpoints de la API de flujos de trabajo detrás de proxies inversos, pasarelas de red o firewalls que bloqueen el acceso externo no autenticado.
- Revisión de configuraciones: Asegurar que cualquier evaluador de scripts personalizado dentro de implementaciones propias o basadas en código abierto deshabilite los permisos de acceso total al host (
HostAccess.ALL/allowAllAccess).
Detección
- Análisis de Registros (Logs): Auditar los registros de acceso HTTP en búsqueda de solicitudes POST masivas o anómalas hacia los endpoints de la API de flujos de trabajo, especialmente aquellas que contengan cadenas sospechosas relacionadas con llamadas a procesos del sistema, reflexión de Java o código JavaScript/Python incrustado (
eval,ProcessBuilder,Runtime.getRuntime). - Monitoreo de Telemetría: Vigilar la creación de procesos hijos inesperados iniciados por el demonio o servicio ejecutor de Orkes Conductor en los sistemas operativos subyacentes.
Recapitulando
La explotación activa de la vulnerabilidad CVE-2026-58138 subraya los riesgos inherentes a la integración de motores de lenguajes dinámicos complejos como GraalVM sin un aislamiento estricto de sandboxing. La capacidad de los atacantes para lograr ejecución remota de código sin autenticación previa representa una amenaza crítica para la integridad de los entornos empresariales. La adopción inmediata del parche oficial en la versión 3.30.2 y la aplicación de controles de acceso perimetral son pasos indispensables para contener esta campaña de ataques masivos.
Referencias
- Lakshmanan, R. (2026). Critical Pre-Auth RCE in Orkes Conductor Workflow Platform Exploited in the Wild. The Hacker News. https://thehackernews.com/2026/09/critical-pre-auth-rce-in-orkes.html
- National Vulnerability Database (NVD). NIST Detail for CVE-2026-58138. https://nvd.nist.gov/vuln/detail/cve-2026-58138
- Fortiguard. Orkes Conductor Outbreak Alert. https://www.fortiguard.com/outbreak-alert/orkes-conductor-rce
- Fortiguard. Orkes Conductor Evaluator Remote Code Execution Threat Signal Report. https://www.fortiguard.com/threat-signal-report/6527/orkes-conductor-evaluator-remote-code-execution
- Previdian. Telemetry and Exploitation Observations for CVE-2026-58138. https://previdian.com/CVE-2026-58138#telemetry
- Empirical Security. September 2026 CVE of the Month Research. https://research.empiricalsecurity.com/research/september-2026-cve-of-the-month
- Conductor OSS. Conductor Release v3.30.2. https://github.com/conductor-oss/conductor/releases/tag/v3.30.2
