Alerta Crítico: Vulnerabilidade RCE Pré-Autenticação no Orkes Conductor Sob Ataque
Aprofundamento CEVIU
Aprofundamento
Mais uma semana, mais um alerta crítico de segurança. Desta vez, o Orkes Conductor está na mira, com a vulnerabilidade CVE-2026-58138, uma falha de execução remota de código (RCE) pré-autenticação. O que torna este caso particularmente preocupante é que os atacantes podem burlar os avaliadores GraalVM, que não estão isolados, para executar comandos arbitrários diretamente no sistema operacional. Para quem usa a plataforma, isso significa um caminho aberto para o comprometimento total do sistema.
A exploração ativa não é apenas uma especulação. A Fortinet observou cerca de 1.290 tentativas de ataque em apenas 24 horas, e quase 7.000 entre 2 e 9 de setembro de 2026. Este tipo de RCE pré-autenticação é um vetor de ataque dos mais perigosos, como vimos em outros alertas do CEVIU sobre falhas críticas em plataformas como Langflow (CVE-2026-0768) e ServiceNow AI. A capacidade de um atacante invocar comandos do sistema sem sequer se autenticar é um pesadelo para qualquer equipe de segurança.
Por que isso importa
A urgência aqui é máxima: a CVE-2026-58138 tem um CVSS de 9.8 e já está sendo explorada em campo. Empresas que usam o Orkes Conductor estão sob risco iminente de comprometimento total. A exploração permite que atacantes executem código arbitrário com os privilégios do processo Conductor, abrindo portas para roubo de dados, instalação de malware ou interrupção de serviços. Ignorar este alerta pode ter consequências graves.
A única defesa eficaz é a atualização imediata para a versão 3.30.2 ou superior. Para quem não pode aplicar o patch de imediato, medidas paliativas incluem restringir o acesso externo às APIs do Conductor, colocar as instâncias atrás de controles de acesso de rede robustos e monitorar intensamente envios de workflow suspeitos. A lição é clara: a resposta rápida a vulnerabilidades críticas ativamente exploradas é fundamental para a saúde da infraestrutura digital.
Linha do tempo
Primeiras tentativas de exploração do CVE-2026-58138 detectadas por honeypots.
Exploração ativa do CVE-2026-58138 em campo registrada pela Empirical Security.
Fortinet inicia bloqueio de ataques ao CVE-2026-58138.
Fortinet emite alerta sobre exploração ativa do CVE-2026-58138.
Alerta crítico sobre exploração ativa da RCE pré-autenticação no Orkes Conductor.
Perguntas frequentes
O que é Orkes Conductor?
Orkes Conductor é uma plataforma de orquestração de microsserviços e workflows. Ela permite às empresas construir e gerenciar processos complexos distribuídos, automatizando tarefas e integrando diferentes serviços para otimizar operações.
Qual a natureza da vulnerabilidade CVE-2026-58138?
A CVE-2026-58138 é uma falha de execução remota de código (RCE) pré-autenticação, com um CVSS de 9.8. Ela permite que atacantes não autenticados injetem expressões maliciosas de JavaScript ou Python em definições de workflow, escapando do ambiente de script GraalVM e executando comandos arbitrários no sistema operacional.
Como os atacantes exploram essa falha?
Eles enviam definições de workflow com código malicioso (JavaScript ou Python) para o endpoint da API do Conductor antes da autenticação. Ao fazer isso, conseguem explorar avaliadores GraalVM sem sandbox configurados para acesso irrestrito, executando comandos do sistema operacional com os privilégios do processo Conductor.
Quais são as recomendações imediatas para mitigar o risco?
A principal recomendação é atualizar o Orkes Conductor para a versão 3.30.2 ou posterior imediatamente. Se a atualização não for possível de forma imediata, é crucial restringir o acesso externo aos endpoints da API do Conductor, aplicar controles de acesso de rede rigorosos e monitorar ativamente por envios de workflow suspeitos e execuções de comandos inesperados.
Fontes
- thehackernews.comfonte original
- Categoria
- CEVIU Segurança da Informação
- Publicado
- 21 de setembro de 2026
- Editoria
- CEVIU Segurança da Informação

