Lỗ hổng nghiêm trọng trong Orkes Conductor đang bị khai thác tích cực

Phần mềm18 tháng 9, 2026·4 phút đọc

CVE-2026-58138 là lỗ hổng thực thi mã từ xa không cần xác thực trong Orkes Conductor, cho phép kẻ tấn công chèn biểu thức JavaScript hoặc Python độc hại vào định nghĩa workflow để chạy lệnh hệ thống tùy ý. Lỗ hổng đã được vá từ tháng 6 nhưng các cuộc tấn công khai thác thực tế đã diễn ra từ tháng 8 và vẫn tiếp diễn.

Lỗ hổng nghiêm trọng trong Orkes Conductor đang bị khai thác tích cực

Orkes Conductor — nền tảng mã nguồn mở chuyên điều phối microservices, workflow và các AI agent trong doanh nghiệp — đang đối mặt với một lỗ hổng bảo mật nghiêm trọng bị khai thác trên diện rộng. Điều đáng lo ngại là lỗ hổng này có thể bị tấn công mà không cần bất kỳ thông tin đăng nhập nào.

Mã nguồn và lỗ hổng bảo mật trong phát triển phần mềmMã nguồn và lỗ hổng bảo mật trong phát triển phần mềm

Chi tiết lỗ hổng CVE-2026-58138

Lỗ hổng được theo dõi với mã CVE-2026-58138, có điểm CVSS lên tới 9.8 — mức nghiêm trọng nhất. Đây là lỗi thực thi mã từ xa (RCE) có thể bị khai thác thông qua các định nghĩa workflow được gửi trực tiếp đến endpoint API của Conductor.

Cụ thể, kẻ tấn công có thể nhúng các biểu thức JavaScript hoặc Python độc hại vào định nghĩa workflow để gọi các lệnh hệ thống tùy ý. Vấn đề nằm ở cách Conductor thực thi script bên trong một workflow.

Theo phân tích từ Empirical Security, các tác vụ kiểu INLINE (cùng với LAMBDA, DO_WHILE và SWITCH) sẽ đánh giá biểu thức JavaScript hoặc Python do người dùng cung cấp. Conductor sau đó xây dựng bộ đánh giá này trên một ngữ cảnh GraalVM được cấu hình với HostAccess.ALL — cấu hình này vô hiệu hóa hoàn toàn sandbox.

"Không có bước đăng nhập nào cản trở, bởi vì máy chủ mã nguồn mở này không bắt buộc xác thực theo mặc định và để API workflow của nó mở. Chỉ một lệnh POST không cần xác thực là đủ để đăng ký một workflow với tác vụ INLINE độc hại và khởi chạy nó."

Điều này có nghĩa là mã do kẻ tấn công cung cấp có thể phản chiếu vào môi trường Java runtime và thực thi lệnh hệ điều hành với quyền của tiến trình Conductor — mà tiến trình này thường chạy với quyền root.

Cảnh báo bảo mật và các cuộc tấn công mạngCảnh báo bảo mật và các cuộc tấn công mạng

Quá trình khai thác và mức độ ảnh hưởng

Lỗ hổng đã được vá vào tháng 6 trong phiên bản Orkes Conductor 3.30.2. Tuy nhiên, mã chứng minh khái niệm (PoC) nhắm vào lỗ hổng này đã được công bố vào đầu tháng 8, và các cuộc khai thác bắt đầu diễn ra ngay sau đó.

Các mốc thời gian đáng chú ý:

  • Ngày 21/8: Empirical Security phát hiện các cuộc tấn công trong thực tế (in-the-wild).
  • Từ ngày 8 đến 9/9: Fortinet đã chặn khoảng 1.300 nỗ lực khai thác.
  • Tuần này: Fortinet phát hành cảnh báo bùng phát (outbreak alert) về tình trạng khai thác vẫn đang tiếp diễn.

Khuyến nghị cho các tổ chức

Để bảo vệ hệ thống trước lỗ hổng này, các tổ chức cần thực hiện ngay các biện pháp sau:

  • Cập nhật lên Orkes Conductor 3.30.2 hoặc phiên bản mới hơn.
  • Hạn chế truy cập từ bên ngoài vào các endpoint API workflow của Conductor.
  • Đặt Conductor sau tường lửa và đảm bảo các dịch vụ không bị phơi bày trực tiếp ra internet.
  • Giám sát các instance để phát hiện những workflow đáng ngờ và hành vi thực thi lệnh trái phép.
  • Rà soát các hệ thống đang chạy phiên bản dễ bị tổn thương để tìm dấu hiệu xâm nhập.

Bối cảnh rộng hơn

Sự cố này là lời nhắc nhở quen thuộc với các đội ngũ DevOps tại Việt Nam và khu vực: các nền tảng điều phối mã nguồn mở thường được triển khai nhanh chóng nhưng lại bỏ qua cấu hình xác thực mặc định. Khi các doanh nghiệp ngày càng dùng Conductor để điều phối cả microservices lẫn AI agent, việc để API workflow mở ra internet đồng nghĩa với việc trao chìa khóa hệ thống cho kẻ tấn công.

Việc áp dụng nguyên tắc zero-trust — không tin tưởng mặc định, luôn xác thực — cùng với việc kiểm tra cấu hình bảo mật trước khi đưa bất kỳ nền tảng orchestration nào lên môi trường production là yếu tố then chốt để tránh những sự cố tương tự.

Logo SecurityWeekLogo SecurityWeek

Chia sẻ:FacebookX
Nội dung tổng hợp bằng AI, mang tính tham khảo. Xem bài gốc ↗