Theo Fortinet, một lỗ hổng bảo mật nghiêm trọng ảnh hưởng đến Orkes Conductor đang bị khai thác tích cực trong thực tế.
Lỗ hổng đang được đề cập là CVE-2026-58138 (điểm CVSS v3.1: 9.8 / CVSS v4: 9.3), liên quan đến một trường hợp thực thi mã từ xa (remote code execution) không cần xác thực.
"Orkes Conductor phiên bản 3.21.21 đến trước 3.30.2 chứa một lỗ hổng thực thi mã từ xa không cần xác thực, cho phép kẻ tấn công từ xa thực thi các lệnh hệ điều hành tùy ý bằng cách gửi các định nghĩa workflow inline chứa các biểu thức JavaScript hoặc Python độc hại đến endpoint API workflow trước khi xác thực," theo mô tả về lỗi trên Cơ sở dữ liệu Lỗ hổng Quốc gia (NVD) của NIST.
"Kẻ tấn công có thể khai thác các bộ định giá GraalVM không được đóng gói (unsandboxed) được cấu hình với HostAccess.ALL hoặc allowAllAccess(true) thông qua các loại tác vụ INLINE, LAMBDA, DO_WHILE và SWITCH để thực thi các lệnh hệ thống tùy ý thông qua Java reflection hoặc gọi trực tiếp subprocess."
Trong một cảnh báo bùng phát được phát hành tuần này, Fortinet cho biết họ đã quan sát thấy những kẻ tấn công đang tích cực nhắm mục tiêu vào các máy chủ Orkes Conductor dễ bị tổn thương bởi CVE-2026-58138 bằng cách gửi các định nghĩa workflow được thiết kế đặc biệt chứa các biểu thức JavaScript hoặc Python tới API workflow của Conductor.
"Vì các bộ định giá (evaluators) bị lỗi có thể được cấu hình với quyền truy cập host không hạn chế, kẻ tấn công có thể thoát khỏi môi trường scripting dự kiến và thực thi các lệnh hệ điều hành tùy ý với đặc quyền của tiến trình Conductor," Fortinet cho biết.
Tính đến ngày 9 tháng 9 năm 2026, công ty cho biết họ đã chặn đứng 1.290 nỗ lực tấn công trong vòng 24 giờ, tương ứng với mức tăng 132% trong hoạt động hàng ngày. Gần 7.000 nỗ lực đã bị chặn từ ngày 2 đến ngày 9 tháng 9 năm 2026. Phần lớn các hoạt động tấn công được cho là bắt nguồn từ Đức, Hồng Kông, Indonesia, U.A.E. và Ấn Độ.
Dữ liệu đo lường từ Previdian cho thấy ba nỗ lực khai thác nhắm vào các honeypot của họ kể từ ngày 24 tháng 7 năm 2026, từ hai địa chỉ IP duy nhất ở Pháp và Hoa Kỳ. Tương tự, Empirical Security lưu ý rằng họ đã phát hiện việc khai thác trong thực tế gần đây nhất là vào ngày 21 tháng 8 năm 2026.
Các tổ chức đang sử dụng các phiên bản bị ảnh hưởng được khuyến nghị nâng cấp lên Conductor 3.30.2 hoặc mới hơn để khắc phục lỗ hổng. Nếu việc vá lỗi ngay lập tức không phải là một lựa chọn khả thi, các chuyên gia khuyến nghị nên hạn chế quyền truy cập từ bên ngoài vào các endpoint API workflow của Conductor, đặt các phiên bản Conductor sau các biện pháp kiểm soát truy cập mạng phù hợp và giám sát các lượt gửi workflow đáng ngờ cũng như việc thực thi lệnh không mong muốn.