vulnerability The Hacker News & Fortinet

Kritische vorauthentifizierte RCE-Lücke in Orkes Conductor Workflow-Plattform wird im Wild ausgenutzt

Sicherheitsforscher von FortiGuard Labs haben aktive Ausnutzungsversuche im Wild identifiziert, die eine kritische Schwachstelle (CVE-2026-58138) mit einem CVSS-Wert von 9,8 in der Orkes Conductor Workflow-Orchestrierungsplattform angreifen. Durch das Einsenden manipulierter Workflow-Definitionen können unauthentifizierte Angreifer die GraalVM-Sandbox umgehen und beliebigen Systemcode in Produktionsumgebungen ausführen.

Kritische vorauthentifizierte RCE-Lücke in Orkes Conductor Workflow-Plattform wird im Wild ausgenutzt

Eine kritische Ferncodeausführungslücke (CVE-2026-58138) in der Unternehmensorchestrierungsengine Orkes Conductor wird aktuell durch koordinierte Ausnutzungskampagnen gegen internetangeschlossene Infrastruktur angegriffen. Die Schwachstelle verfügt über einen fast maximalen CVSS-Wert von 9,8.

Orkes Conductor basiert auf dem bewährten Open-Source-Engine von Netflix und wird von großen Technologieunternehmen eingesetzt, um Mikrodienste, asynchrone Transaktionsketten und CI/CD-Pipelines zu orchestrieren. Die Plattform ermöglicht Entwicklern, dynamische Workflows mit ad-hoc-Skriptausdrücken in Sprachen wie JavaScript und Python zur Laufzeit zu erstellen.

Die technische Ursache von CVE-2026-58138 liegt in fehlerhaften Sandbox-Grenzen innerhalb des Laufzeitbewertungssystems. Ein unauthentifizierter Fernangreifer kann eine manipulierte JSON-Nachricht mit einer inline-Workflow-Definition über öffentliche API-Endpunkte einsenden. Conductor nutzte GraalVM, um Benutzerskriptblöcke auszuführen; jedoch führten Konfigurationsmängel dazu, dass JavaScript-Snippets unbeschränkt auf die Java-Klassenhierarchie zugreifen konnten. Angreifer nutzten Reflexionsmechanismen, um einen vollständigen Sandbox-Bypass, um beliebige Betriebssystemprozesse auf dem Host zu starten.

Sicherheitsforscher von FortiGuard Labs berichteten über mehr als 1.300 verschiedene Ausnutzungsversuche innerhalb eines 48-stündigen Zeitraums nach der Veröffentlichung von Proof-of-Concept-Exploit-Skripten. Der Hersteller Orkes veröffentlichte Version 3.30.2 von Conductor, die die GraalVM-Sandbox-Parameter verschärft und die unauthentifizierte Auswertung von vertrauenswürdigen inline-Workflow-Definitionen deaktiviert.

Handlungsempfehlungen für IT- und Sicherheitsteams

  • Sofort auf Orkes Conductor 3.30.2 aktualisieren: Führen Sie das vom Hersteller bereitgestellte Wartungspaket auf allen Staging- und Produktionscluster-Knoten aus.
  • Strenge API-Authentifizierung durchsetzen: Konfigurieren Sie die Conductor-Endpunkte so, dass das Testen und Definieren von Workflows eine authentifizierte API-Token mit minimalen Berechtigungen erfordert.
  • Java-Prozess-Berechtigungen einschränken: Implementieren Sie Container-Sicherheitsprofile (seccomp/AppArmor), die verhindern, dass die Java-Virtual Machine Befehle wie `/bin/sh`, `/bin/bash` oder native Binaries aufruft.
  • Historische Workflow-Protokolle prüfen: Untersuchen Sie die Orchestrierungsausführungsprotokolle auf Aufrufe von `java.lang.Runtime` oder `java.lang.ProcessBuilder` innerhalb von Skriptaufgaben.

Aktueller Status der Beweislage

  • Bestätigt: Orkes hat CVE-2026-58138 bestätigt und die gepatchte Version 3.30.2 von Conductor veröffentlicht.
  • Gemeldet: Fortinet und The Hacker News dokumentierten über 1.300 aktive Ausnutzungsversuche im Wild.
  • Unbestätigt: Die genaue Anzahl der dauerhaften Sekundärinfektionen aufgrund ungepatchter Systeme wird weiterhin in der Community analysiert.

Zusammenfassung

  • Eine kritische RCE-Lücke (CVE-2026-58138, CVSS 9,8) in Orkes Conductor wird aktuell im Wild ausgenutzt.
  • Angreifer umgehen die GraalVM-Sandbox durch inline-Workflow-Skripte und erreichen eine vollständige Fernübernahme des Hosts.
  • Organisationen müssen sofort auf Version 3.30.2 aktualisieren und die Authentifizierung für alle Workflow-Endpunkte streng durchsetzen.

Quellen & Referenzen

← Alle Nachrichten Werkzeuge