文章总结: Fortinet披露OrkesConductor工作流平台存在严重预认证RCE漏洞CVE-2026-58138,CVSS评分9.8,正遭活跃利用。攻击者可提交恶意JavaScript或Python表达式的工作流定义执行任意系统命令。建议升级至3.30.2或更高版本,或限制API端点访问并监控可疑活动。
综合评分: 85
文章分类: 漏洞预警,应急响应,漏洞分析
Fortinet:Orkes Conductor 工作流平台上严重的预认证 RCE 已遭利用
Ravie Lakshmanan
Ravie Lakshmanan
代码卫士
2026年9月20日 15:04
北京
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
聚焦源代码安全,网罗国内外最新资讯!
编译:代码卫士
Fortinet公司表示,影响Orkes Conductor的一个严重漏洞(CVE-2026-58138,CVSS v3.1评分9.8/CVSSS v4评分9.3分)正遭活跃利用,与未经身份验证的远程代码执行有关。
美国国家漏洞数据库 (NVD) 提到:“Orkes Conductor 3.21.21 至 3.30.2 之前的版本包含一个未经身份验证的远程代码执行漏洞,可导致远程攻击者在身份验证之前,向工作流 API 端点提交包含恶意 JavaScript 或 Python 表达式的内联工作流定义,从而执行任意操作系统命令。攻击者可以通过 INLINE、LAMBDA、DO_WHILE 和 SWITCH 任务类型,利用配置了 HostAccess.ALL 或 allowAllAccess(true) 的未沙箱化 GraalVM 求值器,通过 Java 反射或直接子进程调用执行任意系统命令。”
Fortinet 公司表示在本周发布的爆发告警报告中表示,它观察到攻击者正在积极针对易受 CVE-2026-58138 影响的 Orkes Conductor 服务器,方式是向 Conductor 工作流 API 提交包含 JavaScript 或 Python 表达式的特殊构造的工作流定义。
Fortinet 公司表示:“由于易受攻击的求值器可被配置为具有不受限制的主机访问权限,攻击者可以逃逸预期的脚本环境,并以 Conductor 进程的权限执行任意操作系统命令。”
截至 2026 年 9 月 9 日,该公司表示已在 24 小时内阻止 1290 次攻击尝试,相当于日均活动增加了 132%。2026 年 9 月 2 日至 9 日期间,共阻止了近 7000 次尝试。据说大部分攻击活动源自德国、印度尼西亚、阿联酋和印度等地区。
来自 Previdian 的遥测数据显示,自 2026 年 7 月 24 日以来,蜜罐遭到来自法国和美国两个不同 IP 地址的三次利用尝试。同样,Empirical Security 公司指出,最近在 2026 年 8 月 21 日检测到在野利用。
建议使用受影响版本的组织机构升级到已修复该漏洞的 Conductor 3.30.2 或更高版本。如无法立即打补丁,建议限制对 Conductor 工作流 API 端点的外部访问,为 Conductor 实例部署适当的网络访问控制措施,并监控可疑的工作流提交和意外的命令执行活动。
代码卫士试用地址:https://sast.qianxin.com/
开源卫士试用地址:https://oss.qianxin.com/
推荐阅读
Fortinet 修复 FortiWeb 和 FortiManager 中的多个身份验证漏洞
Fortinet 提醒注意 FortiSandbox 和 FortiAuthenticator 中的严重RCE漏洞
Fortinet 紧急修复已遭利用的 FortiClient EMS 严重漏洞
Fortinet 修复可导致未认证代码执行的严重 SQLi 漏洞
原文链接
https://thehackernews.com/2026/09/critical-pre-auth-rce-in-orkes.html
题图:Pixabay License
本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。
奇安信代码卫士 (codesafe)
国内首个专注于软件开发安全的产品线。
觉得不错,就点个 “在看” 或 “赞”
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:代码卫士 Ravie Lakshmanan
Ravie Lakshmanan《Fortinet:Orkes Conductor 工作流平台上严重的预认证 RCE 已遭利用》