Una falla crítica en Orkes Conductor se explota activamente y permite ejecutar comandos sin autenticarse
CVE-2026-58138 alcanza 9.8 en CVSS v3.1 y permite ejecutar comandos del sistema enviando definiciones de flujo de trabajo al endpoint de la API.
Fortinet emitió una alerta de brote por la explotación activa de una vulnerabilidad crítica en Orkes Conductor, plataforma de orquestación de flujos de trabajo usada para coordinar procesos distribuidos en arquitecturas de microservicios.
La falla, identificada como CVE-2026-58138, alcanza 9.8 sobre 10 en CVSS v3.1 y 9.3 en CVSS v4. Se trata de ejecución remota de código sin autenticación previa.
Cómo funciona
Según la descripción en la base nacional de vulnerabilidades del NIST, «Orkes Conductor 3.21.21 y versiones anteriores a 3.30.2 contienen una vulnerabilidad de ejecución remota de código sin autenticación que permite a atacantes remotos ejecutar comandos arbitrarios del sistema operativo enviando definiciones de flujo de trabajo en línea con expresiones maliciosas de JavaScript o Python al endpoint de la API de flujos de trabajo, antes de autenticarse».
El vector aprovecha evaluadores GraalVM sin aislamiento, configurados con HostAccess.ALL o allowAllAccess(true), a través de los tipos de tarea INLINE, LAMBDA, DO_WHILE y SWITCH. Desde ahí se invocan comandos del sistema mediante reflexión de Java o llamadas directas a subprocesos.
Lectura de Tabuga Intelligence
La combinación es la peor posible: severidad máxima, sin autenticación requerida y explotación confirmada en entornos reales. Las plataformas de orquestación suelen desplegarse en el núcleo de la infraestructura, con acceso a múltiples servicios internos, lo que amplifica cualquier compromiso.
La actualización a la versión 3.30.2 o posterior no admite postergación. Para quien no pueda actualizar de inmediato, restringir el acceso de red al endpoint de la API de flujos de trabajo es la medida de contención más directa.