सुरक्षा · 22 सितम्बर 2026
इन भाषाओं में भी प्रकाशित 日本語
Fortinet ने Orkes Conductor प्लेटफ़ॉर्म में प्री‑ऑथ रिमोट कोड एक्सिक्यूशन बग के बारे में चेतावनी दी
Fortinet ने 2026‑09‑19 को एक चेतावनी जारी की है कि Orkes Conductor प्लेटफ़ॉर्म में एक गंभीर बग का उपयोग किया जा रहा है। यह बग CVE‑2026‑58138 के रूप में दर्ज है और इसका CVSS स्कोर 9.8 तथा 9.3 है। यह बग प्री‑ऑथ रिमोट कोड एक्सिक्यूशन की अनुमति देता है।
Fortinet के अनुसार, यह बग Conductor 3.21.21 से पहले के संस्करणों में मौजूद है और हमलावर अनधिकृत रूप से इनलाइन वर्कफ़्लो परिभाषाएँ भेजकर OS कमांड चलाने में सक्षम होते हैं। हमलावर GraalVM मूल्यांकनकर्ता को unrestricted host access के साथ कॉन्फ़िगर कर सकते हैं और Java reflection या subprocess calls के माध्यम से arbitrary system commands को निष्पादित कर सकते हैं।
आउटब्रेक अलर्ट के अनुसार, Fortinet ने 2026‑09‑09 के दौरान 24 घंटे में 1,290 हमले रोके, जो पिछले दिन की तुलना में 132% वृद्धि है। कुल 7,000 हमले 2‑9 सितंबर के बीच रोके गये, और इनमें से अधिकांश जर्मनी, हांगकांग, इंडोनेशिया, संयुक्त अरब अमीरात और भारत से उत्पन्न हुए।
Previdian की टेलीमेट्री ने जुलाई 24, 2026 से अगस्त 21, 2026 तक तीन शोषण प्रयास देखे, जो दो अलग‑अलग IP पतेों से फ्रांस और संयुक्त राज्य अमेरिका में से थे। Empirical Security ने भी 21 अगस्त, 2026 को हमले की पुष्टि की।
संगठनों को सलाह दी गई है कि वे Conductor को 3.30.2 या उसके बाद के संस्करण में अपग्रेड करें। यदि तुरंत पैच लगाना संभव नहीं है, तो Conductor workflow API के बाहरी एक्सेस को सीमित करें, नेटवर्क एक्सेस कंट्रोल लागू करें और अनियमित वर्कफ़्लो सबमिशन तथा अनपेक्षित कमांड एक्सिक्यूशन के लिए मॉनिटरिंग करें।