【安全圈】9.8 分在野狂轰!微服务大脑 Orkes 曝未授权 RCE:免密直取宿主机
安全圈 2026-09-20 19:00 江苏

关键词漏洞🚨 全球企业广泛采用的微服务与分布式工作流编排中枢 Orkes Conductor 突发最高危级别

关键词
漏洞

🚨 全球企业广泛采用的微服务与分布式工作流编排中枢 Orkes Conductor 突发最高危级别预认证远程代码执行漏洞(CVE-2026-58138,CVSS 9.8)。 安全厂商 Fortinet 发布全球爆发警报,确认该漏洞已被黑客团伙大规模在野利用,单日拦截拦截攻击尝试超过 1290 次,一周内拦截近 7000 次,黑客向未设防的 API 端点投递内联脚本即可直接拿下整台宿主机。
💥 漏洞原理:未鉴权 API 盲目执行脚本,GraalVM 缺沙箱引发逃逸
Orkes Conductor 是从 Netflix Conductor 演进而来的企业级分布式编排平台,承载着许多大型互联网和金融企业的订单流水线、支付流程、微服务多步调用及异步任务调度。
根据美国国家漏洞数据库(NVD)及 Fortinet 的分析,漏洞出在 Conductor 的工作流定义接口上:在进行用户身份鉴权之前,系统的 API 端点就允许外部调用者提交包含内联脚本(Inline Script)的工作流定义。
Conductor 内部集成了高性能的 GraalVM 运行时,用于动态求值 JavaScript 或 Python 表达式(涵盖 INLINE、LAMBDA、DO_WHILE 以及 SWITCH 类型的调度任务)。
致命之处在于,受影响版本的 GraalVM 评估器在初始化时配置了无限制的宿主访问权限,即开启了 HostAccess.ALL 或 allowAllAccess(true)。攻击者只需提交一段特制的 JavaScript 或 Python payload,便能直接利用 Java 反射机制突破脚本隔离,甚至直接发起 Runtime.getRuntime().exec() 子进程系统调用,以 Conductor 服务的系统权限在宿主机上执行任意指令。
🎯 漏洞受灾面与核心技术指标
▪️ 漏洞标识:CVE-2026-58138(CVSS v3.1: 9.8 / CVSS v4: 9.3)
▪️ 漏洞类型:Pre-Auth RCE(预认证远程代码执行)
▪️ 影响版本:Orkes Conductor 3.21.21 至 3.30.2 之前所有版本
▪️ 官方安全修复版本:Conductor 3.30.2 及以上正式版本
⚡ 在野情报:全网探测激增 132%,攻击者正批量收割编排集群
Fortinet 威胁情报实验室指出,自 9 月初开始,全网针对应暴露在公网的 Conductor 实例的探测出现爆炸式增长。9 月 2 日至 9 日期间,其防护网络便阻断了接近 7000 次实战利用请求,单日攻击增幅高达 132%。
Previdian 的蜜罐数据同样证实,至少自 7 月底起,来自全球多个源 IP 的试探性攻击就已经在暗中铺开。黑客一旦通过该漏洞拿到宿主机控制权,即可轻而易举地:
▪️ 窃取微服务核心机密
Orkes Conductor 作为任务调度枢纽,通常在配置文件与环境变量中常驻有下游数据库、消息队列(Kafka/RabbitMQ)以及第三方支付接口的 API Token,入侵者可直接全盘读取。
▪️ 篡改业务核心工作流
攻击者可直接向引擎注入恶意任务节点,篡改既定业务逻辑,造成资金流向变更、虚假出库或关键数据静默投毒。
🛡️ 生产应急响应与加固行动清单
鉴于在野利用已被证实,部署了 Conductor 的开发与运维团队必须在 24 小时内完成基线核查:
1. 升级版本至 Conductor 3.30.2+
官方已在 3.30.2 版本中重构了 API 鉴权拦截器,并在 GraalVM 评估器中关闭了不安全的全局宿主访问权限。建议直接拉取官方最新发布的 Docker 镜像或二进制发行包替换部署。
2. 严格收敛 Workflow API 暴露面
如果暂时无法重启或升级核心集群,应立即在 WAF、反向代理(如 Nginx/Traefik)或安全组中封锁对 /api/workflow 等工作流注册和执行端点的外部互联网公网访问,仅允许受信任的内网 IP 调用。
3. 检查审计日志中的异常工作流注入
检索 Conductor 调度日志中是否存在未经声明的临时 INLINE 任务,重点排查包含 java.lang.Runtime、ProcessBuilder、os.system 等反射或进程调用关键词的请求 payload。
END
阅读推荐
【安全圈】新型 Android 恶意软件 RatHat 利用 AI 自动化控制设备
【安全圈】攻击者利用 Issabel Framework 漏洞实现未经身份验证的 OS 命令执行
【安全圈】美国查封 NightmareStresser DDoS 雇佣攻击平台
【安全圈】程序员炸锅!智谱 ZCode 被曝静默打包工作区与 Git 历史直传云端

安全圈

←扫码关注我们
网罗圈内热点 专注网络安全
实时资讯一手掌握!

好看你就分享 有用就点个赞
支持「安全圈」就点个三连吧!
