A Fortinet szerint egy kritikus sebezhetőséget aktívan kihasználnak az Orkes Conductor esetében.
A szóban forgó sebezhetőség a CVE-2026-58138 (CVSS v3.1 pontszám: 9,8 / CVSS v4 pontszám: 9,3), amely hitelesítés nélküli távoli kódfuttatást tesz lehetővé.
A NIST National Vulnerability Database (NVD) leírása szerint: „Az Orkes Conductor 3.21.21 és 3.30.2 közötti verziói hitelesítés nélküli távoli kódfuttatási sebezhetőséget tartalmaznak, amely lehetővé teszi, hogy távoli támadók tetszőleges operációs rendszer parancsokat hajtsanak végre, ha a hitelesítés előtt rosszindulatú JavaScript- vagy Python-kifejezéseket tartalmazó inline workflow-definíciókat küldenek be a workflow API végpontra.”
„A támadók kihasználhatják azokat a nem sandboxolt GraalVM értékelőket, amelyeket HostAccess.ALL vagy allowAllAccess(true) beállítással konfiguráltak, és az INLINE, LAMBDA, DO_WHILE és SWITCH feladattípusokon keresztül tetszőleges rendszerparancsokat hívhatnak meg Java reflection vagy közvetlen subprocess hívások segítségével.”
A héten kiadott riasztásában a Fortinet közölte, hogy megfigyelte: a támadók aktívan célozzák azokat az Orkes Conductor szervereket, amelyek érintettek a CVE-2026-58138 sebezhetőségben, és speciálisan összeállított, JavaScript- vagy Python-kifejezéseket tartalmazó workflow-definíciókat küldenek a Conductor workflow API-hoz.
„Mivel a sebezhető értékelőket korlátlan host-hozzáféréssel is be lehet állítani, a támadó ki tud lépni a tervezett szkriptkörnyezetből, és tetszőleges operációs rendszer parancsokat futtathat a Conductor folyamat jogosultságaival” – közölte a Fortinet.
2026. szeptember 9-ig a cég közlése szerint 24 óra alatt 1290 támadási kísérletet blokkolt, ami 132%-os növekedést jelent a napi aktivitásban. Szeptember 2. és 9. között közel 7000 kísérletet hiúsítottak meg. A legtöbb támadási aktivitás Németországból, Hongkongból, Indonéziából, az Egyesült Arab Emírségekből és Indiából indult.
A Previdian telemetriai adatai szerint három kihasználási kísérlet érte a honeypotjait 2026. július 24. óta, két egyedi francia és amerikai IP-címről. Az Empirical Security hasonlóan jelezte, hogy legutóbb 2026. augusztus 21-én észlelték a sebezhetőség valós környezetben történő kihasználását.
Az érintett verziókat használó szervezeteknek azt javasolják, hogy végezzenek verziófrissítést legalább a Conductor 3.30.2 kiadásra, amely már kezeli a sebezhetőséget. Ha a javítócsomag azonnali telepítése nem lehetséges, érdemes korlátozni a Conductor workflow API végpontjaihoz való külső hozzáférést, a Conductor példányokat megfelelő hálózati hozzáférés-vezérlés mögé helyezni, valamint figyelni a gyanús workflow-beküldéseket és a váratlan parancsvégrehajtást.

