---
title: Orkes Conductorにおける重要な未認証RCE脆弱性が悪用される
url: https://www.dataloco.com/ja/orkes-conductorrce
published: 2026-09-22T06:24:38+00:00
language: ja
section: セキュリティ
source: https://thehackernews.com/2026/09/critical-pre-auth-rce-in-orkes.html
organizations: Fortinet, Orkes
publisher: Dataloco
---

# Orkes Conductorにおける重要な未認証RCE脆弱性が悪用される

Orkes Conductorに影響を与える重要な脆弱性が悪用されているとFortinetが報告している。この脆弱性はCVE-2026-58138で、未認証のリモートコード実行に関するものである。NIST国家脆弱性データベースによれば、Orkes Conductor 3.21.21以前のバージョンには、悪意のあるJavaScriptやPythonの式を含むワークフロー定義をワークフローAPIエンドポイントに送信することで、リモート攻撃者が任意のOSコマンドを実行することを許可する脆弱性が含まれている。

Fortinetは、攻撃者がCVE-2026-58138に脆弱なOrkes Conductorサーバーを標的にしているのを観察しており、悪意のあるワークフロー定義をConductorワークフローAPIに送信していると述べている。脆弱な評価者はホストアクセスを無制限に設定できるため、攻撃者は意図されたスクリプト環境から脱出し、Conductorプロセスの権限で任意のOSコマンドを実行できる。

2026年9月9日現在、Fortinetは24時間以内に1,290件の攻撃試行を阻止し、日々の活動が132%増加したと報告している。2026年9月2日から9日までの間に、約7,000件の攻撃が阻止された。主な攻撃活動はドイツ、香港、インドネシア、アラブ首長国連邦、インドから発生している。

## This story in other languages

- [हिन्दी](https://www.dataloco.com/hi/fortinet-na-orkes-conductor-paltafirama-ma-paraoitha-ramata-kada-ekasakayashana-bga-ka-bra-ma-catavana-tha)
