Fortinet сообщила об атаках через критическую RCE в Orkes Conductor

Fortinet сообщила об активной эксплуатации уязвимости CVE-2026-58138 в платформе оркестрации рабочих процессов Orkes Conductor. Ошибка позволяет выполнить код удалённо без аутентификации, получила оценку 9,8 по CVSS v3.1 и затрагивает версии Conductor от 3.21.21 до 3.30.2. За 24 часа по состоянию на 9 сентября 2026 года Fortinet заблокировала 1 290 попыток атак.
Суточная активность выросла на 132%. В период со 2 по 9 сентября средства Fortinet заблокировали почти 7 000 попыток эксплуатации. Компания рекомендует пользователям затронутых версий перейти на Conductor 3.30.2 или более новую версию.
Как работает CVE-2026-58138
Согласно описанию в Национальной базе данных уязвимостей США, удалённый атакующий может отправить в API рабочих процессов inline-определение workflow с вредоносными выражениями JavaScript или Python. Запрос принимается до аутентификации, поэтому для начала атаки учётная запись не требуется.
Проблема связана с оценщиками GraalVM без изоляции, настроенными с HostAccess.ALL или allowAllAccess(true). Через типы задач INLINE, LAMBDA, DO_WHILE и SWITCH злоумышленник способен вызвать системные команды: например, через Java reflection или прямой запуск подпроцессов.
Fortinet отмечает, что неограниченный доступ к хосту позволяет выйти за рамки предполагаемой среды исполнения скриптов. Команды будут выполняться с правами процесса Conductor, поэтому последствия зависят от того, какими разрешениями обладает экземпляр платформы.
Наблюдаемая активность и меры защиты
Основной поток попыток, по наблюдениям Fortinet, исходил из Германии, Гонконга, Индонезии, ОАЭ и Индии. Телеметрия Previdian зафиксировала три попытки эксплуатации на honeypot-системах с 24 июля 2026 года; они поступили с двух уникальных IP-адресов во Франции и США.
Empirical Security также сообщила, что наблюдала эксплуатацию в реальных атаках не позднее 21 августа 2026 года. Эти наблюдения дополняют данные Fortinet и указывают, что риск нельзя рассматривать только как теоретический.
Если немедленное обновление недоступно, Fortinet советует ограничить внешний доступ к конечным точкам Conductor workflow API, разместить экземпляры за сетевыми средствами контроля доступа и следить за подозрительными отправками workflow. Отдельного внимания требуют неожиданные запуски команд в окружении процесса Conductor.
Практический вывод для бизнеса: инвентаризируйте развернутые экземпляры Orkes Conductor, сопоставьте их версии с затронутым диапазоном и установите 3.30.2 или новее. До обновления доступ к workflow API следует оставить только у необходимых сетевых сегментов, а журналы заданий и выполнения команд — включить в регулярный контроль.

