Orkes Conductor RCE、約7,000件の悪用試行を引き起こす

Orkes Conductorの重大な脆弱性が現在も活発に攻撃されており、1週間で6,696件の悪用試行がブロックされた。防御側はバージョン3.30.2以降にアップグレードする必要がある。

Sep 22, 2026
4 minute read
eSecurity Planet のコンテンツおよび製品のおすすめは、編集上の独立性を保っています。パートナーへのリンクをクリックすると、当社が報酬を得る場合があります。 詳細を見る

Orkes Conductorの重大なリモートコード実行脆弱性が現在も活発に攻撃されており、Fortinetは7日間で6,696件の悪用試行をブロックした。

CVE-2026-58138はConductorのバージョン3.21.21から3.30.1に影響し、CVSS v3.1のスコアは9.8に達する。ワークフローAPIに到達できる認証不要の攻撃者は、ログインせずにオペレーティングシステムのコマンドを実行できる。

によるとFortinetのアウトブレーク警告では、24時間のうちに1,290件の試行がブロックされ、1日当たりの活動は132%増加した。この数字は悪用の試行を示すものであり、6,696件の侵害が確認されたという意味ではない。

CVE-2026-58138の仕組み

National Vulnerability Databaseによると、攻撃者は認証前に、ワークフロー定義内へ悪意のあるJavaScriptやPythonの式を送信できる。

その後、脆弱なGraalVMの評価器によって、これらのスクリプトが本来の制限を回避し、INLINE、LAMBDA、DO_WHILE、SWITCHのタスクタイプを通じてオペレーティングシステムのコマンドを呼び出せる可能性がある。

コマンドはConductorプロセスの権限で実行される。一部の環境では、コンテナ内でこのプロセスをrootとして実行している可能性があり、影響が拡大するおそれがある。ただし、それだけで攻撃者が基盤ホストへ脱出できることを意味するわけではない。

Conductorのようなシステムはアプリケーション、API、データベース、AIエージェントを接続できるため、この脆弱性はワークフロー基盤にとって特に懸念される。eSecurity Planetの最近の調査では、36,769件のセルフホスト型AIサービスがオンラインで公開されていることが判明しており、その中にはワークフローやエージェント構築用のエンドポイントが数千件含まれていた。

Conductor 3.30.2以降にパッチを適用

6月3日にリリースされたConductor3.30.2には、完全な修正が含まれている。そのリリースノートでは、関連する変更をGraalVM JavaScriptのさらなる制限とだけ説明しており、CVE-2026-58138が公開されたのは6月30日になってからだった。

バージョン3.30.0と3.30.1は引き続き脆弱であるため、組織は3.30.xのそれ以前のビルドで対応を終えてはならない。

現在は公開された悪用コードも利用でき、公開サーバーを標的にするために必要な作業が減っている。Fortinetのテレメトリーは、特定された単一の侵入キャンペーンの証拠ではなく、広範な悪用活動を示している。

防御側が今すべきこと

影響を受けるConductorのバージョンを実行している組織は、次の手順を優先すべきだ。

  • 3.30.2以降にアップグレードする。
  • 外部アクセスが不要な場合は、ワークフローAPIをパブリックインターネットから削除する。
  • 制限し/api/metadata/workflow、さらに/api/workflow認証済みのネットワーク制御の背後に置く。
  • ワークフロー定義を確認する。見慣れないJavaScript、Python、INLINE、LAMBDA、DO_WHILE、またはSWITCHのタスクがないか確認する。
  • ConductorのJavaプロセスを監視する。予期しないシェル、コマンドインタープリター、curlその他の子プロセスがないか確認する。
  • 送信トラフィックを確認する。Conductorホストから、説明のつかない宛先への通信がないか調べる。
  • 外部に露出した認証情報とキーをローテーションする。インターネットに接続された脆弱なシステムが侵害された可能性がある場合に実施する。

9月21日付のSK-CERTの警告も、直ちにパッチを適用し、ログを確認するとともに、潜在的な露出後にはパスワードやキーを変更するよう推奨している。

パッチ適用後には、脆弱な状態にありながら到達可能だったシステムを調査すべきだ。同じ対応は、最近のサーバーファイルと認証情報を露出させるGitLabの脆弱性を含む、他の悪用されたインフラストラクチャの脆弱性にも適用される。

Advertisement

Fortinetの最新の数字は、悪用試行が活発に行われていることを示しているが、数千件の侵害成功を裏付けるものではない。依然として3.21.21から3.30.1を実行している、外部に公開されたConductorサーバーについては、直ちにパッチを適用し、APIアクセスを制限するとともに、悪意のあるワークフローがすでに実行された形跡がないか確認することが優先される。

こちらも読む:Cisco FMCの脆弱性が悪用されている。認証情報を盗み、内部ネットワークにトンネル接続し、ランサムウェアを展開するために使われている。

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

TechnologyAdvice が所有・運営しています。 © 2026 TechnologyAdvice. 無断転載を禁じます

広告主に関する開示:このサイトに掲載されている製品の一部は、TechnologyAdvice が報酬を受け取っている企業のものです。この報酬は、製品がこのサイトのどこにどのように表示されるか(表示される順序など)に影響する場合があります。TechnologyAdvice は、市場で入手可能なすべての企業やすべての種類の製品を掲載しているわけではありません。