En kritisk säkerhetsbrist i den populära orkestreringsplattformen Orkes Conductor är föremål för omfattande och aktiv exploatering mot internetexponerade företagsmiljöer. Sårbarheten, som spåras under beteckningen CVE-2026-58138, har tilldelats ett CVSS-värde på 9.8, vilket definierar den som nära maximalt allvarlig.
Orkes Conductor bygger på Netflix beprövade open-source-motor Conductor och används av tusentals teknikbolag för att orkestrera mikrotjänster, asynkrona händelsekedjor och automatiserade CI/CD-flöden. Plattformen tillåter utvecklare att definiera avancerade arbetsflöden där dynamiska skriptuttryck skrivna i JavaScript eller Python evalueras i realtid under exekveringen.
Den tekniska rotorsaken bakom CVE-2026-58138 uppstår i hur servern behandlar oautentiserade inline-arbetsflöden. En extern angripare kan skicka en specialutformad JSON-nyttolast till serverns öppna API-slutpunkter som tvingar Conductor att köra skadliga instruktioner. Sårbarheten möjliggörs av en felkonfiguration i körmiljön GraalVM: i stället för att isolera skriptexekveringen i en strikt begränsad sandlåda hade JavaScript-motorn tillgång till Java-miljöns fullständiga klassbibliotek. Därmed kunde angriparen bryta sig ut ur sandlådan (Sandbox Escape) och köra godtyckliga skalkommandon direkt på servern.
Fortinet rapporterade att man observerat omkring 1 300 exploateringsförsök under en enda tvådagarsperiod kort efter att tekniska detaljer och 'proof-of-concept'-kod blivit offentliga på GitHub. Orkes har släppt version 3.30.2 som åtgärdar bristen genom att skärpa GraalVM-isoleringen och blockera oautentiserad utvärdering av dynamiska arbetsflödesdefinitioner.
Konkreta åtgärder för IT- och säkerhetsansvariga
- Uppgradera till Orkes Conductor 3.30.2: Installera den officiella uppdateringen omedelbart på samtliga Conductor-servrar och orkestreringskluster.
- Inaktivera oautentiserad workflow-evaluering: Konfigurera Conductor så att API-slutpunkter för definition och testkörning av inline-arbetsflöden kräver strikt autentisering med förhandsgodkända API-nycklar.
- Isolera GraalVM och begränsa systemanrop: Konfigurera container-körmiljön med `seccomp`-profiler som blockerar barnprocesser (såsom `/bin/sh` och `/bin/bash`) från att spawnas av Java-processen.
- Granska historiska Conductor-loggar: Inspektera serverloggar bakåt i tiden efter ovanliga POST-förfrågningar mot `/api/workflow` innehållande nyckelord som `java.lang.Runtime` eller `ProcessBuilder`.
Källstatus
- Bekräftat: Orkes har bekräftat CVE-2026-58138 och släppt säkerhetsuppdateringen version 3.30.2.
- Rapporterat: Fortinet och The Hacker News har dokumenterat över 1 300 aktiva exploateringsförsök mot sårbara noder i det vilda.
- Obekräftat: Hur många organisationer som komprometterats med permanenta bakdörrar innan patchning genomfördes är ännu inte fullständigt kartlagt.
Kort sagt
- Kritisk RCE-sårbarhet (CVE-2026-58138, CVSS 9.8) i Orkes Conductor utnyttjas i över 1 300 aktiva attacker.
- Angripare bryter sig ut ur GraalVM-sandlådan via inline-arbetsflöden för att ta kontroll över servrar.
- Driftansvariga måste omedelbart uppgradera till Conductor 3.30.2 och kräva autentisering för alla workflow-API:er.