सुरक्षा · 22 सितम्बर 2026

इन भाषाओं में भी प्रकाशित 日本語

Fortinet ने Orkes Conductor प्लेटफ़ॉर्म में प्री‑ऑथ रिमोट कोड एक्सिक्यूशन बग के बारे में चेतावनी दी

bokeh photography of red lights
Syed Ahmad / Unsplash

Fortinet ने 2026‑09‑19 को एक चेतावनी जारी की है कि Orkes Conductor प्लेटफ़ॉर्म में एक गंभीर बग का उपयोग किया जा रहा है। यह बग CVE‑2026‑58138 के रूप में दर्ज है और इसका CVSS स्कोर 9.8 तथा 9.3 है। यह बग प्री‑ऑथ रिमोट कोड एक्सिक्यूशन की अनुमति देता है।

Fortinet के अनुसार, यह बग Conductor 3.21.21 से पहले के संस्करणों में मौजूद है और हमलावर अनधिकृत रूप से इनलाइन वर्कफ़्लो परिभाषाएँ भेजकर OS कमांड चलाने में सक्षम होते हैं। हमलावर GraalVM मूल्यांकनकर्ता को unrestricted host access के साथ कॉन्फ़िगर कर सकते हैं और Java reflection या subprocess calls के माध्यम से arbitrary system commands को निष्पादित कर सकते हैं।

आउटब्रेक अलर्ट के अनुसार, Fortinet ने 2026‑09‑09 के दौरान 24 घंटे में 1,290 हमले रोके, जो पिछले दिन की तुलना में 132% वृद्धि है। कुल 7,000 हमले 2‑9 सितंबर के बीच रोके गये, और इनमें से अधिकांश जर्मनी, हांगकांग, इंडोनेशिया, संयुक्त अरब अमीरात और भारत से उत्पन्न हुए।

Previdian की टेलीमेट्री ने जुलाई 24, 2026 से अगस्त 21, 2026 तक तीन शोषण प्रयास देखे, जो दो अलग‑अलग IP पतेों से फ्रांस और संयुक्त राज्य अमेरिका में से थे। Empirical Security ने भी 21 अगस्त, 2026 को हमले की पुष्टि की।

संगठनों को सलाह दी गई है कि वे Conductor को 3.30.2 या उसके बाद के संस्करण में अपग्रेड करें। यदि तुरंत पैच लगाना संभव नहीं है, तो Conductor workflow API के बाहरी एक्सेस को सीमित करें, नेटवर्क एक्सेस कंट्रोल लागू करें और अनियमित वर्कफ़्लो सबमिशन तथा अनपेक्षित कमांड एक्सिक्यूशन के लिए मॉनिटरिंग करें।