אבטחה · 22 בספטמבר 2026
חולשת אבטחה קריטית ב-Orkes Conductor מאפשרת הרצת קוד מרחוק ללא צורך באימות
חוללת אבטחה קריטית ב-Orkes Conductor פוגעת בגרסאות לפני 3.30.2 ומאפשרת הרצת קוד מרחוק ללא צורך באימות.
החולשה, שזוהתה כ-CVE-2026-58138 עם ציון CVSS v3.1 של 9.8 ו-CVSS v4 של 9.3, מתייחסת למקרה של הרצת קוד מרחוק לא מאומתת.
"Orkes Conductor 3.21.21 לפני 3.30.2 מכילה חולשה של הרצת קוד מרחוק לא מאומתת המאפשרת לתוקפים מרחוק להריץ פקודות מערכת הפעלה אקראיות על ידי הגשת הגדרות עיבוד מותאמות המכילות ביטויים JavaScript או Python מסוכנים ל-Endpoint של API של עיבוד לפני האימות", נכתב ב-NIST National Vulnerability Database (NVD).
"תוקפים יכולים לנצל משאילים של GraalVM לא מאובטחים המוגדרים עם HostAccess.ALL או allowAllAccess(true) דרך סוגי משימות INLINE, LAMBDA, DO_WHILE ו-SWITCH כדי להריץ פקודות מערכת הפעלה אקראיות באמצעות השתקפות Java או קריאות subprocess ישירות", הוסיף.
בהודעה על התראת התפרצות שפורסמה השבוע, Fortinet ציינה כי זיהתה תוקפים שמכוונים לשרתי Orkes Conductor פגיעים ל-CVE-2026-58138 על ידי הגשת הגדרות עיבוד מותאמות המכילות ביטויים JavaScript או Python ל-Endpoint של API של Conductor.
"מכיוון שהמשאילים הפגומים יכולים להיות מוגדרים עם גישה ללא הגבלות למערכת, התוקף יכול לברוח מהסביבה המוגדרת ולהריץ פקודות הפעלה אקראיות של מערכת ההפעלה עם הרשאות של תהליך Conductor", אמרה Fortinet.
לפי נתונים מה-9 בספטמבר 2026, החברה חסמה 1,290 ניסיונות תקיפה בתוך תקופה של 24 שעות, מה שמייצג עלייה של 132% בפעילות יומית. כ-7,000 ניסיונות נחסמו בין ה-2 עד ה-9 בספטמבר 2026. מרבית הפעילות נובעת מגרמניה, הונג קונג, אינדונזיה, איחוד האמירויות הערביות ו הודו.
נתוני טלמטריה מ-Previdian מצביעים על שלושה ניסיונות תקיפה נגד ה-honeypots שלה מאז ה-24 ביולי 2026, כתוצאה משני כתובות IP ייחודיות בצרפת ובארה"ב. באופן דומה, Empirical Security ציין כי זיהה פעילות תקיפה בעולם כבר מה-21 באוגוסט 2026.
ארגונים המשתמשים בגרסאות הפגועות מוזמנים לשדרג ל-Conductor 3.30.2 או גרסה מאוחרת יותר, שמתקנת את החולשה. אם שדרוג מיידי אינו אפשרי, מומלץ להגביל גישה חיצונית ל-Endpoint של API של עיבוד, למקם מופעי Conductor מאחורי בקרות גישה רשת מתאימות ולנטר פעילות של הגשות עיבוד חשודות והרצת פקודות לא מתוכננות.