Fortinet:Orkes Conductor 工作流平台上严重的预认证 RCE 已遭利用
Ravie Lakshmanan 2026-09-20 15:04 北京

速修复
聚焦源代码安全,网罗国内外最新资讯!
Fortinet 公司表示,影响 Orkes Conductor 的一个严重漏洞(CVE-2026-58138,CVSS v3.1评分9.8/CVSSS v4 评分9.3分)正遭活跃利用,与未经身份验证的远程代码执行有关。
美国国家漏洞数据库 (NVD) 提到:“Orkes Conductor 3.21.21 至 3.30.2 之前的版本包含一个未经身份验证的远程代码执行漏洞,可导致远程攻击者在身份验证之前,向工作流 API 端点提交包含恶意 JavaScript 或 Python 表达式的内联工作流定义,从而执行任意操作系统命令。攻击者可以通过 INLINE、LAMBDA、DO_WHILE 和 SWITCH 任务类型,利用配置了 HostAccess.ALL 或 allowAllAccess(true) 的未沙箱化 GraalVM 求值器,通过 Java 反射或直接子进程调用执行任意系统命令。”
Fortinet 公司表示在本周发布的爆发告警报告中表示,它观察到攻击者正在积极针对易受 CVE-2026-58138 影响的 Orkes Conductor 服务器,方式是向 Conductor 工作流 API 提交包含 JavaScript 或 Python 表达式的特殊构造的工作流定义。
Fortinet 公司表示:“由于易受攻击的求值器可被配置为具有不受限制的主机访问权限,攻击者可以逃逸预期的脚本环境,并以 Conductor 进程的权限执行任意操作系统命令。”
截至 2026 年 9 月 9 日,该公司表示已在 24 小时内阻止 1290 次攻击尝试,相当于日均活动增加了 132%。2026 年 9 月 2 日至 9 日期间,共阻止了近 7000 次尝试。据说大部分攻击活动源自德国、印度尼西亚、阿联酋和印度等地区。
来自 Previdian 的遥测数据显示,自 2026 年 7 月 24 日以来,蜜罐遭到来自法国和美国两个不同 IP 地址的三次利用尝试。同样,Empirical Security 公司指出,最近在 2026 年 8 月 21 日检测到在野利用。
建议使用受影响版本的组织机构升级到已修复该漏洞的 Conductor 3.30.2 或更高版本。如无法立即打补丁,建议限制对 Conductor 工作流 API 端点的外部访问,为 Conductor 实例部署适当的网络访问控制措施,并监控可疑的工作流提交和意外的命令执行活动。
代码卫士试用地址:https://sast.qianxin.com/
开源卫士试用地址:https://oss.qianxin.com/
原文链接
https://thehackernews.com/2026/09/critical-pre-auth-rce-in-orkes.html
题图:Pixabay License
本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。


奇安信代码卫士 (codesafe)
国内首个专注于软件开发安全的产品线。

觉得不错,就点个 “在看” 或 "赞”