Une faille critique d’exécution de code à distance dans Orkes Conductor fait l’objet d’attaques actives, Fortinet ayant bloqué 6 696 tentatives d’exploitation en sept jours.
CVE-2026-58138 affecte les versions 3.21.21 à 3.30.1 de Conductor et affiche un score CVSS v3.1 de 9,8. Un attaquant non authentifié qui peut atteindre l’API de workflow peut exécuter des commandes du système d’exploitation sans se connecter.
Selon l’alerte de Fortinet sur cette campagne, 1 290 tentatives ont été bloquées sur une période de 24 heures, soit une hausse de 132 % de l’activité quotidienne. Ces chiffres représentent des tentatives d’exploitation, et non 6 696 compromissions confirmées.
Fonctionnement de CVE-2026-58138
La National Vulnerability Database indique que les attaquants peuvent soumettre des expressions JavaScript ou Python malveillantes dans les définitions de workflow avant l’authentification.
Les évaluateurs GraalVM vulnérables peuvent alors permettre à ces scripts de s’affranchir des restrictions prévues et d’invoquer des commandes du système d’exploitation via les types de tâches INLINE, LAMBDA, DO_WHILE et SWITCH.
Les commandes s’exécutent avec les privilèges du processus Conductor. Dans certains déploiements, ce processus peut s’exécuter en tant que root dans un conteneur, ce qui accroît l’impact potentiel, même si cela ne signifie pas en soi qu’un attaquant puisse s’échapper vers l’hôte sous-jacent.
La faille est particulièrement préoccupante pour les infrastructures de workflow, car des systèmes comme Conductor peuvent connecter des applications, des API, des bases de données et des agents d’IA. Une récente enquête d’eSecurity Planet a recensé 36 769 services d’IA autohébergés exposés en ligne, dont des milliers de points de terminaison de workflow et de création d’agents.
Passer à Conductor 3.30.2 ou ultérieure
Conductor3.30.2, publié le 3 juin, contient le correctif complet. Ses notes de version ne décrivaient la modification concernée que comme un renforcement des restrictions appliquées à JavaScript dans GraalVM, et CVE-2026-58138 n’a été publiée que le 30 juin.
Les versions 3.30.0 et 3.30.1 restent vulnérables ; les organisations ne doivent donc pas s’arrêter à une version antérieure de la branche 3.30.x.
Du code d’exploitation public est désormais disponible, ce qui réduit le travail nécessaire pour cibler les serveurs exposés. La télémétrie de Fortinet indique une activité d’exploitation généralisée, et non les signes d’une campagne d’intrusion identifiée.
Ce que les équipes de défense doivent faire maintenant
Les organisations qui exécutent des versions affectées de Conductor doivent donner la priorité aux mesures suivantes :
- Passez à la version 3.30.2 ou ultérieure.
- Retirez les API de workflow de l’Internet public lorsque l’accès externe n’est pas nécessaire.
- Restreindre
/api/metadata/workflowet/api/workflowderrière des contrôles réseau authentifiés. - Examinez les définitions de workflow à la recherche de tâches JavaScript, Python, INLINE, LAMBDA, DO_WHILE ou SWITCH inhabituelles.
- Surveillez le processus Java de Conductor pour détecter la présence inattendue de shells, d’interpréteurs de commandes,
curl, ou d’autres processus enfants. - Vérifiez le trafic sortant des hôtes Conductor afin de repérer les destinations inexpliquées.
- Faites tourner les identifiants et clés exposés si un système vulnérable exposé sur Internet a pu être compromis.
Une alerte du 21 septembre de SK-CERT recommande également l’application immédiate des correctifs, l’examen des journaux et le changement des mots de passe ou des clés après une éventuelle exposition.
L’application des correctifs doit être suivie d’une investigation sur les systèmes qui étaient accessibles lorsqu’ils étaient vulnérables. La même approche s’applique aux autres failles d’infrastructure exploitées, notamment à la récente vulnérabilité de GitLab exposant des fichiers et des identifiants du serveur.
Les derniers chiffres de Fortinet établissent l’existence de tentatives d’exploitation actives, mais ne démontrent pas la réussite de milliers de compromissions. Pour les serveurs Conductor exposés qui exécutent encore une version comprise entre 3.21.21 et 3.30.1, les priorités immédiates sont l’application des correctifs, la restriction de l’accès aux API et la recherche d’indices montrant que des workflows malveillants ont déjà été exécutés.
À lire aussi : Les failles de Cisco FMC sont exploitées pour voler des identifiants, pénétrer par tunnel dans les réseaux internes et déployer des rançongiciels.





