Orkes Conductorの重大なリモートコード実行脆弱性が現在も活発に攻撃されており、Fortinetは7日間で6,696件の悪用試行をブロックした。
CVE-2026-58138はConductorのバージョン3.21.21から3.30.1に影響し、CVSS v3.1のスコアは9.8に達する。ワークフローAPIに到達できる認証不要の攻撃者は、ログインせずにオペレーティングシステムのコマンドを実行できる。
によるとFortinetのアウトブレーク警告では、24時間のうちに1,290件の試行がブロックされ、1日当たりの活動は132%増加した。この数字は悪用の試行を示すものであり、6,696件の侵害が確認されたという意味ではない。
CVE-2026-58138の仕組み
National Vulnerability Databaseによると、攻撃者は認証前に、ワークフロー定義内へ悪意のあるJavaScriptやPythonの式を送信できる。
その後、脆弱なGraalVMの評価器によって、これらのスクリプトが本来の制限を回避し、INLINE、LAMBDA、DO_WHILE、SWITCHのタスクタイプを通じてオペレーティングシステムのコマンドを呼び出せる可能性がある。
コマンドはConductorプロセスの権限で実行される。一部の環境では、コンテナ内でこのプロセスをrootとして実行している可能性があり、影響が拡大するおそれがある。ただし、それだけで攻撃者が基盤ホストへ脱出できることを意味するわけではない。
Conductorのようなシステムはアプリケーション、API、データベース、AIエージェントを接続できるため、この脆弱性はワークフロー基盤にとって特に懸念される。eSecurity Planetの最近の調査では、36,769件のセルフホスト型AIサービスがオンラインで公開されていることが判明しており、その中にはワークフローやエージェント構築用のエンドポイントが数千件含まれていた。
Conductor 3.30.2以降にパッチを適用
6月3日にリリースされたConductor3.30.2には、完全な修正が含まれている。そのリリースノートでは、関連する変更をGraalVM JavaScriptのさらなる制限とだけ説明しており、CVE-2026-58138が公開されたのは6月30日になってからだった。
バージョン3.30.0と3.30.1は引き続き脆弱であるため、組織は3.30.xのそれ以前のビルドで対応を終えてはならない。
現在は公開された悪用コードも利用でき、公開サーバーを標的にするために必要な作業が減っている。Fortinetのテレメトリーは、特定された単一の侵入キャンペーンの証拠ではなく、広範な悪用活動を示している。
防御側が今すべきこと
影響を受けるConductorのバージョンを実行している組織は、次の手順を優先すべきだ。
- 3.30.2以降にアップグレードする。
- 外部アクセスが不要な場合は、ワークフローAPIをパブリックインターネットから削除する。
- 制限し
/api/metadata/workflow、さらに/api/workflow認証済みのネットワーク制御の背後に置く。 - ワークフロー定義を確認する。見慣れないJavaScript、Python、INLINE、LAMBDA、DO_WHILE、またはSWITCHのタスクがないか確認する。
- ConductorのJavaプロセスを監視する。予期しないシェル、コマンドインタープリター、
curlその他の子プロセスがないか確認する。 - 送信トラフィックを確認する。Conductorホストから、説明のつかない宛先への通信がないか調べる。
- 外部に露出した認証情報とキーをローテーションする。インターネットに接続された脆弱なシステムが侵害された可能性がある場合に実施する。
9月21日付のSK-CERTの警告も、直ちにパッチを適用し、ログを確認するとともに、潜在的な露出後にはパスワードやキーを変更するよう推奨している。
パッチ適用後には、脆弱な状態にありながら到達可能だったシステムを調査すべきだ。同じ対応は、最近のサーバーファイルと認証情報を露出させるGitLabの脆弱性を含む、他の悪用されたインフラストラクチャの脆弱性にも適用される。
Fortinetの最新の数字は、悪用試行が活発に行われていることを示しているが、数千件の侵害成功を裏付けるものではない。依然として3.21.21から3.30.1を実行している、外部に公開されたConductorサーバーについては、直ちにパッチを適用し、APIアクセスを制限するとともに、悪意のあるワークフローがすでに実行された形跡がないか確認することが優先される。
こちらも読む:Cisco FMCの脆弱性が悪用されている。認証情報を盗み、内部ネットワークにトンネル接続し、ランサムウェアを展開するために使われている。





