⚠️ Критична уразливість Pre-Auth RCE виявлена в платформі Orkes Conductor
Дослідники з кібербезпеки виявили критичну уразливість типу Pre-Auth RCE у платформі оркестрації мікросервісів Orkes Conductor. Прогалина отримала ідентифікатор CVE-2026-7712 та максимальну оцінку небезпеки. Вона виникає через неналежну фільтрацію вхідних JSON-запитів в API-ендпоінтах, що дозволяє анонімному нападникові надсилати спеціально сформовані пакети даних і виконувати системні команди від імені облікового запису з найвищими привілеями.
У ході технічного аналізу було встановлено, що експлуатація цієї вади дає змогу хакерам перехоплювати робочі процеси бізнес-логіки, викрадати токени доступу до хмарних ресурсів та встановлювати шкідливі веб-шелі для тривалого закріплення в системі. За даними спостережень, перші спроби сканування мережі на наявність цієї вразливості розпочалися вже за кілька годин після публікації технічного звіту. Розробники Orkes терміново випустили оновлення безпеки та закликали ізолювати вразливі сервери від зовнішнього інтернету.
