Fortinet:Orkes Conductor 工作流平台上严重的预认证 RCE 已遭利用

· 2026-09-20 15:04 · 3 阅读

Ravie Lakshmanan 2026-09-20 15:04 北京

速修复

  聚焦源代码安全,网罗国内外最新资讯!

编译:代码卫士

Fortinet 公司表示,影响 Orkes Conductor 的一个严重漏洞(CVE-2026-58138CVSS v3.1评分9.8/CVSSS v4 评分9.3分)正遭活跃利用,与未经身份验证的远程代码执行有关。

美国国家漏洞数据库 (NVD) 提到:“Orkes Conductor 3.21.21  3.30.2 之前的版本包含一个未经身份验证的远程代码执行漏洞,可导致远程攻击者在身份验证之前,向工作流 API 端点提交包含恶意 JavaScript  Python 表达式的内联工作流定义,从而执行任意操作系统命令。攻击者可以通过 INLINELAMBDADO_WHILE  SWITCH 任务类型,利用配置了 HostAccess.ALL  allowAllAccess(true) 的未沙箱化 GraalVM 求值器,通过 Java 反射或直接子进程调用执行任意系统命令。

Fortinet 公司表示在本周发布的爆发告警报告中表示,它观察到攻击者正在积极针对易受 CVE-2026-58138 影响的 Orkes Conductor 服务器,方式是向 Conductor 工作流 API 提交包含 JavaScript  Python 表达式的特殊构造的工作流定义。

Fortinet 公司表示:由于易受攻击的求值器可被配置为具有不受限制的主机访问权限,攻击者可以逃逸预期的脚本环境,并以 Conductor 进程的权限执行任意操作系统命令。

截至 2026  9  9 日,该公司表示已在 24 小时内阻止 1290 次攻击尝试,相当于日均活动增加了 132%2026  9  2 日至 9 日期间,共阻止了近 7000 次尝试。据说大部分攻击活动源自德国、印度尼西亚、阿联酋和印度等地区。

来自 Previdian 的遥测数据显示,自 2026  7  24 日以来,蜜罐遭到来自法国和美国两个不同 IP 地址的三次利用尝试。同样,Empirical Security 公司指出,最近在 2026  8  21 日检测到在野利用。

建议使用受影响版本的组织机构升级到已修复该漏洞的 Conductor 3.30.2 或更高版本。如无法立即打补丁,建议限制对 Conductor 工作流 API 端点的外部访问,为 Conductor 实例部署适当的网络访问控制措施,并监控可疑的工作流提交和意外的命令执行活动。

代码卫士试用地址:https://sast.qianxin.com/

开源卫士试用地址:https://oss.qianxin.com/


原文链接

https://thehackernews.com/2026/09/critical-pre-auth-rce-in-orkes.html

题图:Pixabay License

本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

   觉得不错,就点个 “在看” 或 "” 

阅读原文

跳转微信打开