La RCE d’Orkes Conductor suscite près de 7 000 tentatives d’exploitation

Une faille critique d’Orkes Conductor fait l’objet d’attaques actives : 6 696 tentatives d’exploitation ont été bloquées en une semaine. Les équipes de défense doivent passer à la version 3.30.2 ou ultérieure.

Sep 22, 2026
3 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Une faille critique d’exécution de code à distance dans Orkes Conductor fait l’objet d’attaques actives, Fortinet ayant bloqué 6 696 tentatives d’exploitation en sept jours.

CVE-2026-58138 affecte les versions 3.21.21 à 3.30.1 de Conductor et affiche un score CVSS v3.1 de 9,8. Un attaquant non authentifié qui peut atteindre l’API de workflow peut exécuter des commandes du système d’exploitation sans se connecter.

Selon l’alerte de Fortinet sur cette campagne, 1 290 tentatives ont été bloquées sur une période de 24 heures, soit une hausse de 132 % de l’activité quotidienne. Ces chiffres représentent des tentatives d’exploitation, et non 6 696 compromissions confirmées.

Fonctionnement de CVE-2026-58138

La National Vulnerability Database indique que les attaquants peuvent soumettre des expressions JavaScript ou Python malveillantes dans les définitions de workflow avant l’authentification.

Les évaluateurs GraalVM vulnérables peuvent alors permettre à ces scripts de s’affranchir des restrictions prévues et d’invoquer des commandes du système d’exploitation via les types de tâches INLINE, LAMBDA, DO_WHILE et SWITCH.

Les commandes s’exécutent avec les privilèges du processus Conductor. Dans certains déploiements, ce processus peut s’exécuter en tant que root dans un conteneur, ce qui accroît l’impact potentiel, même si cela ne signifie pas en soi qu’un attaquant puisse s’échapper vers l’hôte sous-jacent.

La faille est particulièrement préoccupante pour les infrastructures de workflow, car des systèmes comme Conductor peuvent connecter des applications, des API, des bases de données et des agents d’IA. Une récente enquête d’eSecurity Planet a recensé 36 769 services d’IA autohébergés exposés en ligne, dont des milliers de points de terminaison de workflow et de création d’agents.

Passer à Conductor 3.30.2 ou ultérieure

Conductor3.30.2, publié le 3 juin, contient le correctif complet. Ses notes de version ne décrivaient la modification concernée que comme un renforcement des restrictions appliquées à JavaScript dans GraalVM, et CVE-2026-58138 n’a été publiée que le 30 juin.

Les versions 3.30.0 et 3.30.1 restent vulnérables ; les organisations ne doivent donc pas s’arrêter à une version antérieure de la branche 3.30.x.

Du code d’exploitation public est désormais disponible, ce qui réduit le travail nécessaire pour cibler les serveurs exposés. La télémétrie de Fortinet indique une activité d’exploitation généralisée, et non les signes d’une campagne d’intrusion identifiée.

Advertisement

Ce que les équipes de défense doivent faire maintenant

Les organisations qui exécutent des versions affectées de Conductor doivent donner la priorité aux mesures suivantes :

  • Passez à la version 3.30.2 ou ultérieure.
  • Retirez les API de workflow de l’Internet public lorsque l’accès externe n’est pas nécessaire.
  • Restreindre /api/metadata/workflow et /api/workflow derrière des contrôles réseau authentifiés.
  • Examinez les définitions de workflow à la recherche de tâches JavaScript, Python, INLINE, LAMBDA, DO_WHILE ou SWITCH inhabituelles.
  • Surveillez le processus Java de Conductor pour détecter la présence inattendue de shells, d’interpréteurs de commandes, curl, ou d’autres processus enfants.
  • Vérifiez le trafic sortant des hôtes Conductor afin de repérer les destinations inexpliquées.
  • Faites tourner les identifiants et clés exposés si un système vulnérable exposé sur Internet a pu être compromis.

Une alerte du 21 septembre de SK-CERT recommande également l’application immédiate des correctifs, l’examen des journaux et le changement des mots de passe ou des clés après une éventuelle exposition.

L’application des correctifs doit être suivie d’une investigation sur les systèmes qui étaient accessibles lorsqu’ils étaient vulnérables. La même approche s’applique aux autres failles d’infrastructure exploitées, notamment à la récente vulnérabilité de GitLab exposant des fichiers et des identifiants du serveur.

Les derniers chiffres de Fortinet établissent l’existence de tentatives d’exploitation actives, mais ne démontrent pas la réussite de milliers de compromissions. Pour les serveurs Conductor exposés qui exécutent encore une version comprise entre 3.21.21 et 3.30.1, les priorités immédiates sont l’application des correctifs, la restriction de l’accès aux API et la recherche d’indices montrant que des workflows malveillants ont déjà été exécutés.

À lire aussi : Les failles de Cisco FMC sont exploitées pour voler des identifiants, pénétrer par tunnel dans les réseaux internes et déployer des rançongiciels.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.