脅威動向  2026-09-20(日)配信

Orkes Conductorの事前認証RCE脆弱性に悪用の動き

Orkes ConductorのワークフローAPIエンドポイントにおける、認証不要のリモートコード実行脆弱性(CVE-2026-58138)です。未サンドボックスのGraalVMエバリュエーターが悪用され、任意のOSコマンドが実行されるおそれがあります。
主要なTTP
悪意あるJavaScriptやPython式を含むインラインワークフロー定義を認証前のワークフローAPIエンドポイントへ送信
設定不備のあるGraalVMエバリュエーターを悪用したスクリプト環境からの逃避
Javaリフレクションや直接のサブプロセス呼び出しを用いた任意のOSコマンドの実行
対象となる組織・利用者
影響を受けるバージョンのOrkes Conductorを展開・運用している組織。
推奨される防御アクション
Orkes Conductorをバージョン3.30.2以降にアップデートする
ConductorのワークフローAPIエンドポイントへの外部からのアクセスを制限する
適切なネットワークアクセス制御の背後にインスタンスを配置する
不審なワークフローの送信や予期せぬコマンド実行のモニタリングを実施する

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →