セキュリティ · 2026年9月22日

Orkes Conductorにおける重要な未認証RCE脆弱性が悪用される

man with steel and chainmail armor holding sword
Henry Hustava / Unsplash

Orkes Conductorに影響を与える重要な脆弱性が悪用されているとFortinetが報告している。この脆弱性はCVE-2026-58138で、未認証のリモートコード実行に関するものである。NIST国家脆弱性データベースによれば、Orkes Conductor 3.21.21以前のバージョンには、悪意のあるJavaScriptやPythonの式を含むワークフロー定義をワークフローAPIエンドポイントに送信することで、リモート攻撃者が任意のOSコマンドを実行することを許可する脆弱性が含まれている。

Fortinetは、攻撃者がCVE-2026-58138に脆弱なOrkes Conductorサーバーを標的にしているのを観察しており、悪意のあるワークフロー定義をConductorワークフローAPIに送信していると述べている。脆弱な評価者はホストアクセスを無制限に設定できるため、攻撃者は意図されたスクリプト環境から脱出し、Conductorプロセスの権限で任意のOSコマンドを実行できる。

2026年9月9日現在、Fortinetは24時間以内に1,290件の攻撃試行を阻止し、日々の活動が132%増加したと報告している。2026年9月2日から9日までの間に、約7,000件の攻撃が阻止された。主な攻撃活動はドイツ、香港、インドネシア、アラブ首長国連邦、インドから発生している。