En kritisk sikkerhedsbrist i den populære orkestreringsplatform Orkes Conductor er genstand for omfattende og aktiv udnyttelse mod interneteksponerede virksomhedsmiljøer. Sårbarheden, som spores under betegnelsen CVE-2026-58138, er blevet tildelt et CVSS-værdi på 9,8, hvilket definerer den som næsten maksimalt alvorlig.
Orkes Conductor bygger på Netflix' beprøvede open-source-motor Conductor og bruges af tusindvis af teknologivirksomheder til at orkestrere mikrotjenester, asynkroniske hændelseskæder og automatiserede CI/CD-fløde. Platformen tillader udviklere at definere avancerede arbejdsgange, hvor dynamiske scriptudtryk skrevet i JavaScript eller Python evalueres i realtid under udførelsen.
Den tekniske rodårsag bag CVE-2026-58138 opstår i, hvordan serveren behandler ikke-autentificerede inline-arbejdsgange. En ekstern angriber kan sende en specialdesignede JSON-nyttelast til serverens åbne API-slutpunkter, som tvinger Conductor til at køre skadelige instruktioner. Sårbarheden muliggøres af en fejlkonfiguration i kørmiljøet GraalVM: I stedet for at isolere scriptudførelsen i en strengt begrænset sandkasse havde JavaScript-motoren adgang til Java-miljøets fuldstændige klasselibrary. Derved kunne angriberen bryde sig ud af sandkassen (Sandbox Escape) og køre vilkårlige skalkommandoer direkte på serveren.
Fortinet rapporterede, at man havde observeret omkring 1.300 udnyttelsesforsøg under en enkelt to-dagesperiode kort efter, at tekniske detaljer og 'proof-of-concept'-kode var blevet offentliggjort på GitHub. Orkes har udgivet version 3.30.2, som afhjælper manglen ved at skærpe GraalVM-isoleringen og blokere ikke-autentificeret udværdi af dynamiske arbejdsgangsdefinitioner.
Konkrete handlinger for IT- og sikkerhedsansvarlige
- Opgrader til Orkes Conductor 3.30.2: Installer den officielle opdatering omgående på alle Conductor-servere og orkestreringskluster.
- Deaktiver ikke-autentificeret workflow-evaluerering: Konfigurer Conductor så, at API-slutpunkter for definition og testkørsel af inline-arbejdsgange kræver streng autentisering med forhåndsgodkendte API-nøgler.
- Isoler GraalVM og begræns systemanrop: Konfigurer container-kørmiljøet med `seccomp`-profiler, som blokerer barnprocesser (såsom `/bin/sh` og `/bin/bash`) fra at spawnas af Java-processen.
- Gennemse historiske Conductor-logfiler: Inspekter serverlogfiler baglæns i tiden efter usædvanlige POST-anmodninger mod `/api/workflow` indeholdende nøgleord som `java.lang.Runtime` eller `ProcessBuilder`.
Kildestatus
- Bekræftet: Orkes har bekræftet CVE-2026-58138 og udgivet sikkerhedsopdateringen version 3.30.2.
- Rapporteret: Fortinet og The Hacker News har dokumenteret over 1.300 aktive udnyttelsesforsøg mod sårbare noder i det vilde.
- Ubekræftet: Hvordan mange organisationer, der er blevet kompromitteret med permanente bagdøre før patchning er gennemført, er endnu ikke fuldstændigt kortlagt.
Kort sagt
- Kritisk RCE-sårbarhed (CVE-2026-58138, CVSS 9,8) i Orkes Conductor udnyttes i over 1.300 aktive angreb.
- Angribere bryder sig ud af GraalVM-sandkassen via inline-arbejdsgange for at tage kontrol over servere.
- Driftansvarlige må omgående opgradere til Conductor 3.30.2 og kræve autentisering for alle workflow-API'er.