Fortinet:OrkesConductor工作流平台上严重的预认证RCE已遭利用

admin 2026-09-22 05:12:26 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: Fortinet披露OrkesConductor工作流平台存在严重预认证RCE漏洞CVE-2026-58138,CVSS评分9.8,正遭活跃利用。攻击者可通过提交含恶意JavaScript或Python表达式的工作流定义执行任意系统命令。Fortinet已阻止大量攻击尝试,建议升级至3.30.2或更高版本,并限制API端点外部访问。 综合评分: 84 文章分类: 漏洞预警,应急响应,漏洞分析


Fortinet:Orkes Conductor 工作流平台上严重的预认证 RCE 已遭利用

Ravie Lakshmanan Ravie Lakshmanan

代码卫士

2026年9月20日 15:04 北京

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

  聚焦源代码安全,网罗国内外最新资讯!

编译:代码卫士

Fortinet公司表示,影响Orkes Conductor的一个严重漏洞(CVE-2026-58138,CVSS v3.1评分9.8/CVSSS v4评分9.3分)正遭活跃利用,与未经身份验证的远程代码执行有关。

美国国家漏洞数据库 (NVD) 提到:“Orkes Conductor 3.21.21 至 3.30.2 之前的版本包含一个未经身份验证的远程代码执行漏洞,可导致远程攻击者在身份验证之前,向工作流 API 端点提交包含恶意 JavaScript 或 Python 表达式的内联工作流定义,从而执行任意操作系统命令。攻击者可以通过 INLINE、LAMBDA、DO_WHILE 和 SWITCH 任务类型,利用配置了 HostAccess.ALL 或 allowAllAccess(true) 的未沙箱化 GraalVM 求值器,通过 Java 反射或直接子进程调用执行任意系统命令。”

Fortinet 公司表示在本周发布的爆发告警报告中表示,它观察到攻击者正在积极针对易受 CVE-2026-58138 影响的 Orkes Conductor 服务器,方式是向 Conductor 工作流 API 提交包含 JavaScript 或 Python 表达式的特殊构造的工作流定义。

Fortinet 公司表示:“由于易受攻击的求值器可被配置为具有不受限制的主机访问权限,攻击者可以逃逸预期的脚本环境,并以 Conductor 进程的权限执行任意操作系统命令。”

截至 2026 年 9 月 9 日,该公司表示已在 24 小时内阻止 1290 次攻击尝试,相当于日均活动增加了 132%。2026 年 9 月 2 日至 9 日期间,共阻止了近 7000 次尝试。据说大部分攻击活动源自德国、印度尼西亚、阿联酋和印度等地区。

来自 Previdian 的遥测数据显示,自 2026 年 7 月 24 日以来,蜜罐遭到来自法国和美国两个不同 IP 地址的三次利用尝试。同样,Empirical Security 公司指出,最近在 2026 年 8 月 21 日检测到在野利用。

建议使用受影响版本的组织机构升级到已修复该漏洞的 Conductor 3.30.2 或更高版本。如无法立即打补丁,建议限制对 Conductor 工作流 API 端点的外部访问,为 Conductor 实例部署适当的网络访问控制措施,并监控可疑的工作流提交和意外的命令执行活动。

代码卫士试用地址:https://sast.qianxin.com/

开源卫士试用地址:https://oss.qianxin.com/


推荐阅读

Fortinet 修复 FortiWeb 和 FortiManager 中的多个身份验证漏洞

Fortinet 提醒注意 FortiSandbox 和 FortiAuthenticator 中的严重RCE漏洞

Fortinet 紧急修复已遭利用的 FortiClient EMS 严重漏洞

Fortinet 修复可导致未认证代码执行的严重 SQLi 漏洞

Fortinet 修复已遭利用的严重 FortiOS 漏洞

原文链接

https://thehackernews.com/2026/09/critical-pre-auth-rce-in-orkes.html

题图:Pixabay License

本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

    觉得不错,就点个 “在看” 或 “赞”


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。

本文转载自:代码卫士 Ravie Lakshmanan Ravie Lakshmanan《Fortinet:Orkes Conductor 工作流平台上严重的预认证 RCE 已遭利用》

评论:0   参与:  0