En kritisk sikkerhetsfeil i den populære orkestreringsplattformen Orkes Conductor blir omfattende og aktivt utnyttet mot bedriftsmiljøer som er eksponert mot internett. Sårbarheten, identifisert som CVE-2026-58138, har fått et CVSS-vurdering på 9,8, noe som plasserer den nær det høyeste nivået av alvorlighet.
Orkes Conductor er bygget på Netflixs velprøvde open-source-motor Conductor og brukes av tusenvis av teknologibedrifter for å orkestrere mikrotjenester, asynkrone hendelsesrekker og automatiserte CI/CD-prosesser. Plattformen tillater utviklere å definere komplekse arbeidsflyter der dynamiske skriptuttrykk skrevet i JavaScript eller Python blir utført i sanntid under kjøring.
Den tekniske roten til CVE-2026-58138 ligger i hvordan serveren håndterer uautentiserte inline-arbeidsflyter. En ekstern angriper kan sende en spesielt konstruert JSON-nyttelast til serverens åpne API-ender for å tvinge Conductor til å kjøre skadelige instruksjoner. Sårbarheten oppstår på grunn av en feilkonfigurasjon i kjøremiljøet GraalVM: i stedet for å isolere skriptkjøringen i en strengt begrenset sandbox, hadde JavaScript-motoren tilgang til hele Java-miljøets klassbibliotek. Dette gjorde det mulig for angriperen å bryte seg ut av sandboksen (sandbox-escape) og kjøre vilkårlige kommandoer direkte på serveren.
Fortinet rapporterte at de har observert rundt 1 300 utnyttelsesforsøk innen en enkelt to-dagers periode etter at tekniske detaljer og 'proof-of-concept'-kode ble publisert på GitHub. Orkes har utgitt versjon 3.30.2, som retter opp feilen ved å stramme opp GraalVM-isolasjonen og blokkere uautentisert utføring av dynamiske arbeidsflytdefinisjoner.
Konkrete tiltak for IT- og sikkerhetsansvarlige
- Oppgrader til Orkes Conductor 3.30.2: Installer den offisielle oppdateringen umiddelbart på alle Conductor-servere og orkestreringskluster.
- Deaktiver uautentisert arbeidsflytutføring: Konfigurer Conductor slik at API-ender for definisjon og testkjøring av inline-arbeidsflyter krever streng autentisering med forhåndsgodkjente API-nøkler.
- Isoler GraalVM og begrens systemkall: Konfigurer container-kjøremiljøet med seccomp-profiler som blokkerer barnprosesser (som `/bin/sh` og `/bin/bash`) fra å bli spawnet av Java-prosessen.
- Gjennomgå historiske Conductor-logger: Inspekter serverloggene tilbake i tid etter unormale POST-forespørsler mot `/api/workflow` som inneholder nøkkelord som `java.lang.Runtime` eller `ProcessBuilder`.
Kildeverifisering
- Bekreftet: Orkes har bekreftet CVE-2026-58138 og utgitt sikkerhetsoppdateringen versjon 3.30.2.
- Rapportert: Fortinet og The Hacker News har dokumentert over 1 300 aktive utnyttelsesforsøk mot sårbare noder i det virkelige nettverket.
- Ubekreftet: Antallet organisasjoner som er kompromittert med permanente bakdører før patching er ikke fullstendig kartlagt.
Sammendrag
- En kritisk fjernkjøringssårbarhet (CVE-2026-58138, CVSS 9,8) i Orkes Conductor blir utnyttet i over 1 300 aktive angrep.
- Angripere bryter seg ut av GraalVM-sandboxen via inline-arbeidsflyter for å ta kontroll over servere.
- Driftsansvarlige må umiddelbart oppgradere til Conductor 3.30.2 og kreve autentisering for alle arbeidsflyt-API-er.