КИБЕРБЕЗОПАСНОСТЬ

Критическая уязвимость Orkes Conductor позволяет удалённое выполнение кода

Уязвимость Orkes Conductor атакует серверы — важно обновить системы до версии 3.30.2.

✍️ Редакция iTech News | 07.08.2025 | ⏱ 2 мин | Источник: The Hacker News
Критическая уязвимость Orkes Conductor: последствия для пользователей

Критическая уязвимость в платформе Orkes Conductor уже используется злоумышленниками — CVE-2026-58138 имеет оценку 9.8 по CVSS. Она допускает удаленное выполнение кода без аутентификации, что создает серьезные риски для пользователей.

Как работает уязвимость

Проблема заключена в версии Orkes Conductor 3.21.21 и старше, где атака осуществляется путем отправки вредоносных JavaScript или Python выражений через API. Эти выражения могут вызвать выполнение произвольных команд операционной системы при помощи настроенных на злоумышленника GraalVM evaluators, которые имеют неправильные настройки безопасности.

По данным Fortinet, за сутки с 9 сентября 2026 года было зафиксировано 1,290 попыток атак, что на 132% больше, чем в предыдущие дни. Более 7,000 атак были блокированы за период с 2 по 9 сентября. Основными регионами, откуда исходят атаки, являются Германия, Гонконг, Индонезия, ОАЭ и Индия.

Как защититься от атак

Организациям, использующим подвержённые версии Orkes Conductor, рекомендуется немедленно обновить системы до версии 3.30.2, где уязвимость исправлена. Если обновление не представляется возможным, следует ограничить доступ к API конечным пользователям и контролировать подозрительные работы с потоками.

Рекомендации для пользователей

Если ваша организация использует Orkes Conductor, безотлагательно проверьте версию программного обеспечения. Эти меры помогут снизить риски, связанные с атаками и обеспечат безопасность вашей инфраструктуры. Учитывая масштаб и активность атак, игнорировать этот вопрос не следует.

Следующий шаг для разработчиков и администраторов — обновление и контроль не только за уязвимостями, но и за активностью на серверной части. Это поможет избежать удара со стороны киберпреступников.

Поделиться: Telegram X LinkedIn