Kritieke pre-authenticatie RCE in Orkes Conductor Workflow Platform in het wild benut

Volgens Fortinet wordt een kritieke kwetsbaarheid die gevolgen heeft voor Orkes Conductor actief in het wild uitgebuit.

De kwetsbaarheid in kwestie is CVE-2026-58138 (CVSS v3.1-score: 9,8/CVSS v4-score: 9,3), wat betrekking heeft op een geval van niet-geverifieerde uitvoering van externe code.

“Orkes Conductor 3.21.21 vóór 3.30.2 bevat een niet-geverifieerde kwetsbaarheid voor het uitvoeren van externe code waarmee externe aanvallers willekeurige OS-opdrachten kunnen uitvoeren door inline workflowdefinities met kwaadaardige JavaScript- of Python-expressies in te dienen bij het workflow-API-eindpunt voorafgaand aan authenticatie”, luidt een beschrijving van de fout in de NIST National Vulnerability Database (NVD).

“Aanvallers kunnen GraalVM-evaluatoren zonder sandbox misbruiken die zijn geconfigureerd met HostAccess.ALL of allowAllAccess(true) via INLINE-, LAMBDA-, DO_WHILE- en SWITCH-taaktypen om willekeurige systeemopdrachten op te roepen via Java-reflectie of directe subprocesaanroepen.”

In een uitbraakwaarschuwing die deze week is uitgegeven, zegt Fortinet dat het heeft waargenomen dat aanvallers zich actief richten op Orkes Conductor-servers die vatbaar zijn voor CVE-2026-58138 door vervaardigde workflowdefinities met JavaScript- of Python-expressies in te dienen bij de Conductor-workflow-API.

“Omdat kwetsbare beoordelaars kunnen worden geconfigureerd met onbeperkte hosttoegang, kan de aanvaller ontsnappen aan de beoogde scriptomgeving en willekeurige besturingssysteemopdrachten uitvoeren met de privileges van het Conductor-proces”, aldus Fortinet.

Op 9 september 2026 zei het bedrijf dat het binnen een tijdsbestek van 24 uur 1.290 aanvalspogingen had geblokkeerd, wat neerkomt op een toename van 132% in de dagelijkse activiteit. Tussen 2 en 9 september 2026 werden bijna 7.000 pogingen geblokkeerd. Het merendeel van de aanvalsactiviteiten zou afkomstig zijn uit Duitsland, Hong Kong, Indonesië, de VAE en India.

Telemetriegegevens van Previdian tonen sinds 24 juli 2026 drie exploitatiepogingen tegen zijn honeypots, vanaf twee unieke IP-adressen in Frankrijk en de VS. Op dezelfde manier merkte Empirical Security op dat het pas op 21 augustus 2026 in-the-wild-uitbuiting heeft gedetecteerd.

Organisaties die getroffen versies gebruiken, worden geadviseerd te upgraden naar Conductor 3.30.2 of hoger, waarmee het beveiligingslek wordt verholpen. Als onmiddellijk patchen geen optie is, wordt aanbevolen om de externe toegang tot de Conductor-workflow-API-eindpunten te beperken, Conductor-instanties achter de juiste netwerktoegangscontroles te plaatsen en te controleren op verdachte workflow-inzendingen en onverwachte uitvoering van opdrachten.

Thijs Van der Does