Conductor کا CVSS 9.8 flaw حملوں میں، 3.30.2 سے کم ورژن غیر محفوظ ہیں

اوپن سورس Conductor کی خامی CVE-2026-58138 حقیقی حملوں میں استعمال ہو رہی ہے۔ SecurityWeek کی 18 ستمبر 2026 کی رپورٹ کے مطابق اس خامی کا CVSS 3.1 اسکور 9.8 ہے، Fortinet نے 8 اور 9 ستمبر کے درمیان استحصال کی تقریباً 1,300 کوششیں روکیں، اور مکمل اصلاح Conductor 3.30.2 میں دستیاب ہے۔
18 ستمبر کی اس پیش رفت کا فوری مطلب یہ ہے کہ 3.21.21 سے 3.30.2 سے پہلے، یعنی 3.30.1 تک، کی تنصیبات متاثرہ دائرے میں آتی ہیں۔ سکیورٹی ٹیموں کو معلوم سرور اپ گریڈ کرنے کے ساتھ ایسے self-hosted instances بھی تلاش کرنا ہوں گے جو container image، Helm release یا کسی بڑے داخلی platform کے جزو کے طور پر چل رہے ہوں اور مرکزی inventory میں Conductor کے نام سے درج نہ ہوں۔
بغیر لاگ اِن workflow سے OS command تک راستہ
خامی Conductor کی ان task اقسام سے متعلق ہے جو workflow میں دی گئی JavaScript یا Python expression چلاتی ہیں۔ غیر مصدقہ درخواست inline workflow definition جمع کرا سکتی ہے؛ متاثرہ GraalVM evaluator اس code کو host Java runtime تک ضرورت سے زیادہ رسائی کے ساتھ چلاتا ہے، جس سے command Conductor process کے اختیارات کے تحت execute ہو سکتی ہے۔
OpenTaint کی 15 جولائی کی تکنیکی تحقیق نے Conductor 3.23.0 میں HTTP درخواست سے evaluator تک data flow کی تصدیق کی، JavaScript اور Python دونوں راستے آزمائے اور INLINE، LAMBDA، DO_WHILE اور SWITCH کو script-capable task اقسام کے طور پر شناخت کیا۔ تحقیق کے مطابق JavaScript راستے میں HostAccess.ALL اور Python راستے میں allowAllAccess(true) نے sandbox کی حد توڑی؛ 3.30.2 میں Python کی وسیع رسائی ہٹا دی گئی اور JavaScript context میں reflection، process creation، class loading، native access، I/O اور environment access محدود کیے گئے۔
خطرہ اس لیے بڑھتا ہے کہ open-source server میں authentication بطور default نافذ نہیں۔ پھر بھی صرف internet-facing instances تلاش کرنا کافی نہیں: غلط ingress، غیر محفوظ reverse proxy یا غیر معتبر داخلی network سے workflow API تک رسائی بھی vulnerable evaluator کو قابل رسائی بنا سکتی ہے۔ Version، API reachability اور authentication کو الگ الگ حقائق کے طور پر درج کرنا اسی لیے ضروری ہے۔
Scanner سے پہلے deployment inventory دیکھیں
Empirical Security کی یکم ستمبر کی تحقیق نے اپنے sensor network میں 21 اگست تک حقیقی exploitation دیکھی، 3.30.0 اور 3.30.1 کو جزوی اصلاح قرار دیا اور مکمل fix کے لیے 3.30.2 یا بعد کا ورژن بتایا۔ اسی تحقیق کے وقت Tenable یا Qualys کا credentialed plugin موجود نہیں تھا؛ اس لیے صاف scan report کو Conductor کی عدم موجودگی یا محفوظ ہونے کا ثبوت نہیں سمجھا جا سکتا۔
تلاش کا آغاز CMDB کے product-name filter پر ختم نہیں ہونا چاہیے۔ Kubernetes namespaces، Helm releases، Docker اور دوسرے container runtimes، image caches، deployment manifests اور CI/CD values میں conductoross/conductor اور متعلقہ services دیکھیں۔ Conductor UI، default port 8080 اور /swagger-ui بھی شناخت کے اشارے ہیں، مگر ان میں سے کوئی ایک اشارہ تنہا version یا exposure ثابت نہیں کرتا۔
- ہر instance کا اصل application version running image، package یا build metadata سے نکالیں؛ chart version کو خودکار طور پر Conductor version نہ سمجھیں۔
- Port 8080، UI اور Swagger کے نشانات کو ingress records، load balancers، reverse proxies اور داخلی address ranges سے ملائیں۔
- ہر deployment کے لیے internet، VPN، partner network اور دوسرے Kubernetes namespaces سے API reachability الگ جانچیں۔
- غیر فعال سمجھی جانے والی deployment کو تبھی فہرست سے نکالیں جب pod، process، service اور ingress سب کی حالت واضح ہو۔
Patch کے ساتھ isolation اور تصدیق بھی ضروری ہے
متاثرہ instance کو کم از کم Conductor 3.30.2 پر منتقل کرنا بنیادی اصلاح ہے؛ 3.30.0 یا 3.30.1 پر رکنا کافی نہیں۔ اپ گریڈ مکمل ہونے تک workflow API کو غیر معتبر networks سے ہٹا کر authenticated reverse proxy یا مناسب security layer کے پیچھے رکھیں، اور workflow درج یا شروع کرنے والے endpoints صرف مطلوبہ services اور انتظامی راستوں تک محدود کریں۔ Network isolation خطرہ گھٹاتی ہے، مگر vulnerable code کو درست نہیں کرتی۔
Deployment کے بعد running containers کا version اور image digest، pod rollout اور تمام replicas کی حالت ملائیں۔ Repository میں نیا tag یا Helm values میں تبدیلی بذاتِ خود کامیاب remediation کا ثبوت نہیں۔ Patch deadline طے کرتے وقت صرف عددی severity کے بجائے asset exposure اور عملی استحصال کو بھی شامل کرنا چاہیے۔
SOC کے لیے قابلِ عمل detection signals
Detection کا مقصد exploit payload دوبارہ چلانا نہیں بلکہ workflow اور host telemetry کا تعلق بنانا ہے۔ Workflow definitions اور API audit logs میں INLINE، LAMBDA، DO_WHILE یا SWITCH tasks کی نئی یا غیر مانوس JavaScript، GraalJS اور Python expressions دیکھیں، بالخصوص getClass، forName، Runtime، ProcessBuilder یا reflection کے حوالوں کو۔ نئی workflow registration کے فوراً بعد execution ہونا ترجیح بڑھانے والا signal ہے، مگر جائز business logic سے تصدیق پھر بھی ضروری ہے۔
Endpoint یا container monitoring میں Conductor JVM سے نکلنے والا غیر متوقع child process زیادہ مضبوط اشارہ ہو سکتا ہے۔ Shell interpreter، command processor، غیر مانوس utility یا workflow کے معمول سے باہر outbound connection کو متعلقہ API request، pod identity اور workflow execution ID سے جوڑیں۔ مشکوک activity ملنے پر صرف process ختم نہ کریں؛ استعمال شدہ credentials، secrets، downstream APIs اور persistence layer کو بھی incident scope میں شامل کریں۔
- Instance کا version، authentication اور API reachability محفوظ طریقے سے ثابت کریں۔
- مشکوک workflow definitions، حالیہ registrations اور execution history محفوظ کریں۔
- Conductor JVM کے child-process اور network events کی زمانی ترتیب بنائیں۔
- مشکوک instance کو الگ کریں، مگر logs اور container metadata محفوظ رکھیں۔
- 3.30.2 یا بعد کا ورژن deploy کرکے تمام replicas اور external routes دوبارہ verify کریں۔
ابھی کیا معلوم نہیں
کھلے شواہد فعال exploitation، CVSS 3.1 اسکور 9.8، متاثرہ range 3.21.21 تا 3.30.1 اور 3.30.2 میں مکمل اصلاح کی تائید کرتے ہیں۔ دستیاب عوامی رپورٹنگ کامیاب compromises، متاثرہ اداروں یا پاکستان میں مخصوص اہداف کی تصدیق شدہ فہرست فراہم نہیں کرتی؛ عالمی telemetry کو کسی مقامی ماحول میں breach کا خودکار ثبوت نہیں سمجھنا چاہیے۔
اس وقت دفاعی حد واضح ہے: صاف scanner report کافی نہیں، اور صرف معلوم instance patch کرنا چھپی ہوئی deployment کو محفوظ نہیں بناتا۔ مکمل inventory، محدود network exposure، workflow اور child-process telemetry کا جائزہ، اور running replicas پر verified upgrade ہی اس واقعے کے معلوم حقائق کے مطابق مکمل response بنتے ہیں۔
یہ بھی پڑھیں:
ہمارا نیوز لیٹر سبسکرائب کریں
ویب 3، AI اور کرپٹو کی تازہ خبریں براہ راست اپنے اِن باکس میں پائیں۔