Eine kritische Schwachstelle zur Remotecodeausführung in Orkes Conductor wird aktiv angegriffen; Fortinet blockierte innerhalb von sieben Tagen 6.696 Exploit-Versuche.
CVE-2026-58138 betrifft die Conductor-Versionen 3.21.21 bis 3.30.1 und weist einen CVSS-v3.1-Score von 9,8 auf. Ein nicht authentifizierter Angreifer, der die Workflow-API erreichen kann, kann ohne Anmeldung Betriebssystembefehle ausführen.
Laut Fortinets Warnung zum Ausbruchsgeschehen wurden innerhalb eines Zeitraums von 24 Stunden 1.290 Versuche blockiert – ein Anstieg der täglichen Aktivität um 132 %. Die Zahlen stehen für versuchte Ausnutzungen, nicht für 6.696 bestätigte Kompromittierungen.
So funktioniert CVE-2026-58138
Die National Vulnerability Database zufolge können Angreifer noch vor der Authentifizierung bösartige JavaScript- oder Python-Ausdrücke in Workflow-Definitionen einfügen.
Verwundbare GraalVM-Evaluatoren können diesen Skripten anschließend erlauben, ihre vorgesehenen Einschränkungen zu umgehen und über die Task-Typen INLINE, LAMBDA, DO_WHILE und SWITCH Betriebssystembefehle aufzurufen.
Befehle werden mit den Berechtigungen des Conductor-Prozesses ausgeführt. In manchen Bereitstellungen kann dieser Prozess in einem Container als Root laufen, was die möglichen Auswirkungen vergrößert – auch wenn das allein nicht bedeutet, dass ein Angreifer aus dem Container auf den zugrunde liegenden Host ausbrechen kann.
Die Schwachstelle ist bei Workflow-Infrastrukturen besonders bedenklich, da Systeme wie Conductor Anwendungen, APIs, Datenbanken und KI-Agenten miteinander verbinden können. Eine aktuelle Untersuchung von eSecurity Planet ergab, dass 36.769 selbst gehostete KI-Dienste online exponiert waren, darunter Tausende Endpunkte für die Erstellung von Workflows und Agenten.
Auf Conductor 3.30.2 oder höher patchen
Conductor 3.30.2, veröffentlicht am 3. Juni, enthält die vollständige Behebung. In den Versionshinweisen wurde die relevante Änderung lediglich als weitergehende Einschränkung von GraalVM-JavaScript beschrieben; CVE-2026-58138 wurde erst am 30. Juni veröffentlicht.
Die Versionen 3.30.0 und 3.30.1 sind weiterhin verwundbar. Organisationen sollten sich daher nicht mit einem früheren 3.30.x-Build begnügen.
Öffentlich verfügbarer Exploit-Code verringert nun den Aufwand, um exponierte Server anzugreifen. Die Telemetriedaten von Fortinet deuten auf eine breit angelegte Ausnutzungsaktivität hin, nicht auf Belege für eine einzelne identifizierte Angriffskampagne.
Was Betreiber jetzt tun sollten
Organisationen, die betroffene Conductor-Versionen einsetzen, sollten diese Schritte priorisieren:
- Auf 3.30.2 oder höher aktualisieren
- Workflow-APIs aus dem öffentlichen Internet entfernen , wenn kein externer Zugriff erforderlich ist.
- Beschränken
/api/metadata/workflowund/api/workflowhinter authentifizierten Netzwerkzugriffskontrollen. - Workflow-Definitionen überprüfen auf unbekannte JavaScript-, Python-, INLINE-, LAMBDA-, DO_WHILE- oder SWITCH-Tasks.
- Den Conductor-Java-Prozess überwachen auf unerwartete Shells, Befehlsinterpreter,
curloder andere Kindprozesse. - Ausgehenden Datenverkehr überprüfen von Conductor-Hosts auf unerklärliche Zieladressen.
- Exponierte Zugangsdaten und Schlüssel austauschen , wenn ein verwundbares, aus dem Internet erreichbares System möglicherweise kompromittiert wurde.
Eine Warnung von SK-CERT vom 21. Sept. empfiehlt ebenfalls unverzügliches Patchen, die Überprüfung der Protokolle und das Ändern von Passwörtern oder Schlüsseln nach einer möglichen Kompromittierung.
Auf das Patchen sollte eine Untersuchung der Systeme folgen, die während ihrer Verwundbarkeit erreichbar waren. Dasselbe Vorgehen gilt für andere ausgenutzte Schwachstellen in der Infrastruktur, darunter die kürzlich bekannt gewordene GitLab-Schwachstelle, durch die Serverdateien und Zugangsdaten offengelegt wurden.
Fortinets aktuelle Zahlen belegen aktive Exploit-Versuche, aber nicht Tausende erfolgreicher Sicherheitsverletzungen. Für exponierte Conductor-Server, auf denen noch 3.21.21 bis 3.30.1 laufen, haben das Patchen, die Einschränkung des API-Zugriffs und die Suche nach Belegen dafür, dass bösartige Workflows bereits ausgeführt wurden, nun oberste Priorität.
Außerdem lesen: Cisco-FMC-Schwachstellen werden ausgenutzt, um Zugangsdaten zu stehlen, sich in interne Netzwerke zu tunneln und Ransomware einzuschleusen.





