Orkes Conductor RCE zieht fast 7.000 Exploit-Versuche an

Eine kritische Schwachstelle in Orkes Conductor wird aktiv angegriffen; innerhalb einer Woche wurden 6.696 Exploit-Versuche blockiert. Betreiber sollten auf Version 3.30.2 oder höher aktualisieren.

Sep 22, 2026
3 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Eine kritische Schwachstelle zur Remotecodeausführung in Orkes Conductor wird aktiv angegriffen; Fortinet blockierte innerhalb von sieben Tagen 6.696 Exploit-Versuche.

CVE-2026-58138 betrifft die Conductor-Versionen 3.21.21 bis 3.30.1 und weist einen CVSS-v3.1-Score von 9,8 auf. Ein nicht authentifizierter Angreifer, der die Workflow-API erreichen kann, kann ohne Anmeldung Betriebssystembefehle ausführen.

Laut Fortinets Warnung zum Ausbruchsgeschehen wurden innerhalb eines Zeitraums von 24 Stunden 1.290 Versuche blockiert – ein Anstieg der täglichen Aktivität um 132 %. Die Zahlen stehen für versuchte Ausnutzungen, nicht für 6.696 bestätigte Kompromittierungen.

So funktioniert CVE-2026-58138

Die National Vulnerability Database zufolge können Angreifer noch vor der Authentifizierung bösartige JavaScript- oder Python-Ausdrücke in Workflow-Definitionen einfügen.

Verwundbare GraalVM-Evaluatoren können diesen Skripten anschließend erlauben, ihre vorgesehenen Einschränkungen zu umgehen und über die Task-Typen INLINE, LAMBDA, DO_WHILE und SWITCH Betriebssystembefehle aufzurufen.

Befehle werden mit den Berechtigungen des Conductor-Prozesses ausgeführt. In manchen Bereitstellungen kann dieser Prozess in einem Container als Root laufen, was die möglichen Auswirkungen vergrößert – auch wenn das allein nicht bedeutet, dass ein Angreifer aus dem Container auf den zugrunde liegenden Host ausbrechen kann.

Die Schwachstelle ist bei Workflow-Infrastrukturen besonders bedenklich, da Systeme wie Conductor Anwendungen, APIs, Datenbanken und KI-Agenten miteinander verbinden können. Eine aktuelle Untersuchung von eSecurity Planet ergab, dass 36.769 selbst gehostete KI-Dienste online exponiert waren, darunter Tausende Endpunkte für die Erstellung von Workflows und Agenten.

Auf Conductor 3.30.2 oder höher patchen

Conductor 3.30.2, veröffentlicht am 3. Juni, enthält die vollständige Behebung. In den Versionshinweisen wurde die relevante Änderung lediglich als weitergehende Einschränkung von GraalVM-JavaScript beschrieben; CVE-2026-58138 wurde erst am 30. Juni veröffentlicht.

Die Versionen 3.30.0 und 3.30.1 sind weiterhin verwundbar. Organisationen sollten sich daher nicht mit einem früheren 3.30.x-Build begnügen.

Öffentlich verfügbarer Exploit-Code verringert nun den Aufwand, um exponierte Server anzugreifen. Die Telemetriedaten von Fortinet deuten auf eine breit angelegte Ausnutzungsaktivität hin, nicht auf Belege für eine einzelne identifizierte Angriffskampagne.

Advertisement

Was Betreiber jetzt tun sollten

Organisationen, die betroffene Conductor-Versionen einsetzen, sollten diese Schritte priorisieren:

  • Auf 3.30.2 oder höher aktualisieren
  • Workflow-APIs aus dem öffentlichen Internet entfernen , wenn kein externer Zugriff erforderlich ist.
  • Beschränken /api/metadata/workflow und /api/workflow hinter authentifizierten Netzwerkzugriffskontrollen.
  • Workflow-Definitionen überprüfen auf unbekannte JavaScript-, Python-, INLINE-, LAMBDA-, DO_WHILE- oder SWITCH-Tasks.
  • Den Conductor-Java-Prozess überwachen auf unerwartete Shells, Befehlsinterpreter, curl oder andere Kindprozesse.
  • Ausgehenden Datenverkehr überprüfen von Conductor-Hosts auf unerklärliche Zieladressen.
  • Exponierte Zugangsdaten und Schlüssel austauschen , wenn ein verwundbares, aus dem Internet erreichbares System möglicherweise kompromittiert wurde.

Eine Warnung von SK-CERT vom 21. Sept. empfiehlt ebenfalls unverzügliches Patchen, die Überprüfung der Protokolle und das Ändern von Passwörtern oder Schlüsseln nach einer möglichen Kompromittierung.

Auf das Patchen sollte eine Untersuchung der Systeme folgen, die während ihrer Verwundbarkeit erreichbar waren. Dasselbe Vorgehen gilt für andere ausgenutzte Schwachstellen in der Infrastruktur, darunter die kürzlich bekannt gewordene GitLab-Schwachstelle, durch die Serverdateien und Zugangsdaten offengelegt wurden.

Fortinets aktuelle Zahlen belegen aktive Exploit-Versuche, aber nicht Tausende erfolgreicher Sicherheitsverletzungen. Für exponierte Conductor-Server, auf denen noch 3.21.21 bis 3.30.1 laufen, haben das Patchen, die Einschränkung des API-Zugriffs und die Suche nach Belegen dafür, dass bösartige Workflows bereits ausgeführt wurden, nun oberste Priorität.

Außerdem lesen: Cisco-FMC-Schwachstellen werden ausgenutzt, um Zugangsdaten zu stehlen, sich in interne Netzwerke zu tunneln und Ransomware einzuschleusen.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.