查看: 1518|回复: 0

CVE-2026-58138 Orkes Conductor RCE

[复制链接]
发表于 8 小时前 | 显示全部楼层 |阅读模式
漏洞概述
Orkes Conductor 存在严重漏洞 CVE-2026-58138,CVSS 评分 9.8,属于未认证远程代码执行(RCE),目前已被攻击者在野利用。Conductor 是开源统一企业框架,用于编排微服务、工作流和 AI agent。

利用方式
攻击者可通过向 workflow API endpoint 提交 inline workflow definitions 来触发漏洞。在 INLINE 任务以及 LAMBDA、DO_WHILE、SWITCH 任务中,Conductor 会评估用户提供的 JavaScript 或 Python 表达式,并在配置为 HostAccess.ALL 的 GraalVM 上下文上构建 evaluator。该配置会禁用沙箱,攻击者代码可反射到 Java runtime,并以 Conductor 进程权限执行操作系统命令,而该进程通常以 root 权限运行。

由于开源服务器默认不强制认证,workflow API 处于开放状态。单个未认证 POST 请求即可注册一个包含恶意 INLINE 任务的 workflow,并启动执行。

时间线与在野情况
CVE-2026-58138 已在 6 月发布的 Orkes Conductor 3.30.2 中修复。8 月初出现针对该漏洞的 PoC 代码,随后开始出现利用活动。Empirical Security 于 8 月 21 日发现野利用;Fortinet 在 9 月 8 日至 9 日观察到约 1300 次利用尝试。Fortinet 本周发布了针对该漏洞持续利用的 outbreak alert。

修复与缓解

  • 升级到 Orkes Conductor 3.30.2 或更高版本。
  • 限制外部对 Conductor workflow API endpoint 的访问。
  • 确保 Conductor 部署在防火墙后,相关服务不要直接暴露到互联网。
  • 监控实例中的可疑 workflow 提交和未授权命令执行。
  • 审查运行受影响版本的系统,检查是否存在入侵迹象。


关键词
CVE-2026-58138、Orkes Conductor、未认证 RCE、GraalVM HostAccess.ALL、在野利用、workflow API、3.30.2。
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

指导单位

江苏省公安厅

江苏省通信管理局

浙江省台州刑侦支队

DEFCON GROUP 86025

Hacking Group 021A

旗下站点

态势感知中心

应急响应中心

红盟安全

联系我们

官方QQ群:112851260

官方邮箱:security#ihonker.org(#改成@)

官方核心成员

关注微信公众号

Archiver|手机版|小黑屋| ( 沪ICP备2021026908号 )

GMT+8, 2026-9-19 17:21 , Processed in 0.024973 second(s), 17 queries , Gzip On, Redis On.

Powered by ihonker.com

Copyright © 2015-现在.

  • 返回顶部