Aktivna eksploatacija kritične RCE ranjivosti u Orkes Conductoru

Fortinet je upozorio da se kritična ranjivost CVE-2026-58138 u platformi Orkes Conductor aktivno zloupotrebljava. Propust pogađa verzije od 3.21.21 do pre 3.30.2, omogućava udaljeno izvršavanje proizvoljnog koda bez prijave i ima ocenu 9,8 prema CVSS v3.1, odnosno 9,3 prema CVSS v4.
Kompanija je 9. septembra 2026. blokirala 1.290 pokušaja napada tokom 24 časa, što predstavlja rast dnevne aktivnosti od 132%. U periodu od 2. do 9. septembra blokirano je gotovo 7.000 pokušaja eksploatacije usmerenih na ranjive Orkes Conductor servere.
Kako napad zaobilazi autentifikaciju
Ranjivost se nalazi u API krajnjoj tački za radne tokove. Napadač može poslati posebno pripremljenu inline definiciju radnog toka sa zlonamernim JavaScript ili Python izrazima pre autentifikacije.
NVD navodi da problem nastaje kada GraalVM evaluatori nisu izolovani i imaju podešavanja HostAccess.ALL ili allowAllAccess(true). Takva konfiguracija može napadaču omogućiti izlazak iz predviđenog okruženja za skripte i pozivanje proizvoljnih sistemskih komandi putem Java refleksije ili direktnog pokretanja podprocesa.
Rizični tipovi zadataka obuhvataju INLINE, LAMBDA, DO_WHILE i SWITCH. Uspešna eksploatacija izvršava komande sa privilegijama procesa Orkes Conductor, pa posledice zavise od prava koja taj proces ima na serveru.
Obim zabeleženih pokušaja i mere zaštite
Fortinet je saopštio da najveći deo zapaženih aktivnosti potiče iz Nemačke, Hongkonga, Indonezije, Ujedinjenih Arapskih Emirata i Indije. Previdian je od 24. jula 2026. registrovao tri pokušaja na svojim honeypot sistemima sa dve jedinstvene IP adrese iz Francuske i SAD, dok je Empirical Security detektovao eksploataciju u stvarnom okruženju još 21. avgusta.
Najvažnija mera je nadogradnja na Conductor 3.30.2 ili noviju verziju, koja otklanja ranjivost. Kada zakrpljivanje ne može biti sprovedeno odmah, potrebno je ograničiti spoljašnji pristup API krajnjim tačkama za radne tokove i postaviti instance iza odgovarajućih mrežnih kontrola pristupa.
Timovi takođe treba da prate neuobičajene prijave radnih tokova i neočekivano izvršavanje komandi na sistemima koji pokreću Conductor. Praktičan poslovni zaključak je da izložene instance prvo treba identifikovati, ažurirati na bezbednu verziju i do završetka nadogradnje svesti pristup workflow API-ju na strogo kontrolisane mrežne izvore.

