Fortinet'e göre Orkes Conductor'ı etkileyen kritik bir güvenlik açığı yabanda aktif olarak sömürülüyor.
Söz konusu açık CVE-2026-58138 olup CVSS v3.1 puanı 9,8 ve CVSS v4 puanı 9,3 olarak verildi. Açık kimlik doğrulaması gerektirmeyen uzaktan kod çalıştırmayla ilgili.
Ulusal Güvenlik Açığı Veritabanı'nda (NVD) yer alan açıklamaya göre "Orkes Conductor 3.21.21'den 3.30.2'den önceki sürümler, kimlik doğrulaması öncesinde kötü amaçlı JavaScript veya Python ifadeleri içeren satır içi iş akışı tanımları gönderilerek iş akışı API uç noktasına uzaktan saldırganların keyfi işletim sistemi komutlarını çalıştırmasına olanak tanıyan kimlik doğrulaması gerektirmeyen uzaktan kod çalıştırma açığı içeriyor."
"Saldırganlar, INLINE, LAMBDA, DO_WHILE ve SWITCH görev türleri üzerinden HostAccess.ALL veya allowAllAccess(true) ile yapılandırılmış kumandasız GraalVM değerlendiricilerini istismar ederek Java yansıması veya doğrudan alt süreç çağrıları yoluyla keyfi sistem komutlarını çağırabilir."
Bu hafta yayımlanan bir salgın uyarısında Fortinet, saldırganların CVE-2026-58138'e duyarlı Orkes Conductor sunucularını aktif olarak hedeflediğini, JavaScript veya Python ifadeleri içeren hazırlanmış iş akışı tanımları göndererek Conductor iş akışı API'sine saldırdığını bildirdi.
"Kırılgan değerlendiriciler sınırsız ana bilgisayar erişimiyle yapılandırılabildiği için saldırgan, amaçlanan betik ortamından çıkabilir ve Conductor sürecinin ayrıcalıklarıyla keyfi işletim sistemi komutlarını çalıştırabilir" dedi Fortinet.
Şirket, 9 Eylül 2026 itibarıyla 24 saatlik dilimde 1.290 saldırı girişimini engellediğini ve bunun günlük aktivitede yüzde 132 artışa işaret ettiğini söyledi. 2 Eylül ile 9 Eylül 2026 arasında yaklaşık 7.000 girişim engellendi. Saldırı faaliyetlerinin büyük çoğunluğu Almanya, Hong Kong, Endonezya, BAE ve Hindistan'dan kaynaklandı.
Previdian'dan gelen telemetri verileri, 24 Temmuz 2026'dan bu yana Fransa ve ABD'deki iki farklı IP adresinden honeypot'larına yönelik üç istismar girişimi gösterdi. Empirical Security de 21 Ağustos 2026'ya kadar yakın bir tarihte yabanda istismar tespit edildiğini kaydetti.
Etkilenen sürümleri kullanan kuruluşların, açığı gideren Conductor 3.30.2 veya daha yeni sürüme yükseltmeleri öneriliyor. Acil yama yapılamıyorsa Conductor iş akışı API uç noktalarına dış erişimin kısıtlanması, Conductor örneklerinin uygun ağ erişim kontrollerinin arkasına alınması ve şüpheli iş akışı gönderimleri ile beklenmeyen komut çalıştırmalarının izlenmesi tavsiye ediliyor.