https://www.informationsecurity.com.tw/seminar/2026_Finance/
https://www.informationsecurity.com.tw/seminar/2026_Finance/

新聞

Orkes Conductor 爆出重大 RCE 漏洞遭實際利用,Fortinet 一週攔截近 7,000 次攻擊

2026 / 09 / 23
編輯部
Orkes Conductor 爆出重大 RCE 漏洞遭實際利用,Fortinet 一週攔截近 7,000 次攻擊
工作流程編排平台 Orkes Conductor 被發現存在一項無須驗證即可遠端執行程式碼的重大漏洞 CVE-2026-58138,且已遭駭客實際利用。Fortinet 於 9 月 15 日發布爆發警報(Outbreak Alert)指出,該公司在 9 月 2 日至 9 日間攔截近 7,000 次攻擊嘗試。官方已在 3.30.2 版修補此漏洞,但攻擊活動仍在升溫;使用受影響版本的企業應盡速更新,並檢視服務是否直接暴露於網際網路。

Conductor 是一套開源的企業級協作框架,可用於編排微服務、工作流程與 AI 代理程式。

攻擊者可透過工作流程 API 執行任意指令

CVE-2026-58138 由漏洞編號授權單位(CNA)VulnCheck 評定 CVSS v4 分數 9.3,屬重大(Critical)等級,影響 3.21.21 版起至 3.30.2 版之前的所有版本。根據美國國家漏洞資料庫(NVD)的描述,攻擊者可在未通過驗證的情況下,向工作流程 API 端點提交內嵌工作流程定義,並在其中夾帶惡意 JavaScript 或 Python 運算式,進而執行任意作業系統指令。

漏洞根因在於 Conductor 用來評估運算式的 GraalVM 評估器(Evaluator)。當評估器未啟用沙箱,且設定為 HostAccess.ALL 或 allowAllAccess(true) 時,攻擊者可透過 INLINE、LAMBDA、DO_WHILE 與 SWITCH 等任務類型,利用 Java 反射(Reflection)或直接呼叫子程序來執行系統指令。Fortinet 指出,攻擊者因此可跳脫原本的腳本執行環境,並以 Conductor 程序的權限執行作業系統指令。

資安業者 Empirical Security 也指出,Conductor 開源版伺服器預設不啟用驗證機制、工作流程 API 對外開放,且預設容器映像檔中的 Conductor 程序常以 root 權限執行,進一步提高風險。此漏洞亦與 2025 年揭露的 CVE-2025-26074 相關;該漏洞同樣源於內嵌 JavaScript 的評估機制,影響 v3.21.11 版。

攻擊程式已公開,攻擊活動持續升溫

根據 Empirical Security 的報告,官方於 6 月 3 日發布 3.30.2 版時,版本說明並未標註為資安修補,直到 6 月 30 日才公布 CVE 編號。其後攻擊程式陸續公開。Fortinet 指出,8 月 9 日已有針對此漏洞的攻擊程式上架至漏洞資料庫 Exploit-DB,編號為 EDB-52633;同時也出現可在 v3.23.0 版運作的概念驗證(PoC)程式。由於攻擊程式公開,駭客趁勢發動攻擊的可能性也隨之提高。

據外媒報導,攻擊者鎖定此漏洞至少已一個月,多家資安業者亦觀察到實際攻擊。Previdian 的蜜罐(Honeypot)自 7 月 24 日以來,記錄到來自法國與美國 2 個 IP 位址的 3 次攻擊嘗試。Empirical Security 的感測網路也持續監測攻擊活動,最近一次為 8 月 21 日。VulnCheck 已將此漏洞列入其自建的已知遭利用漏洞(KEV)資料庫,但截至 9 月 22 日,美國網路安全暨基礎設施安全局(CISA)的 KEV 目錄仍未收錄。

Fortinet 在爆發警報中指出,已觀察到攻擊者向 Conductor 工作流程 API 提交特製工作流程定義,並在其中夾帶 JavaScript 或 Python 運算式,以鎖定尚未修補的伺服器。該公司的數據顯示,截至 9 月 9 日,其 24 小時內攔截 1,290 次攻擊嘗試,單日攻擊量增加 132%。攻擊來源主要來自德國、香港、印尼、阿拉伯聯合大公國與印度。

對外暴露的系統應優先處理

Fortinet 強調,此漏洞可在無須驗證的情況下遠端利用,因此將對外暴露於網際網路的 Conductor 列為優先修補對象。建議企業採取以下措施:
  • 立即將 Conductor 更新至 3.30.2 或更新版本。Empirical Security 提醒,3.30.0 與 3.30.1 僅屬部分修補,3.30.2 才是完整修補。
  • 若無法立即更新,應限制外部對 Conductor 工作流程 API 端點的存取,或在前端加上需要驗證的反向代理伺服器(Reverse Proxy)。
  • 將 Conductor 部署於防火牆等網路存取控制之後,避免服務直接暴露於網際網路。
  • 監控可疑的工作流程提交行為,以及 Conductor 程序產生的非預期指令執行。

本文轉載自 TheHackerNews。