Daily Newsletter Backnumber
無料で購読
バックナンバー一覧
/
2026-09-20
/ 脅威動向
脅威動向
2026-09-20(日)配信
Orkes Conductorの事前認証RCE脆弱性に悪用の動き
Orkes ConductorのワークフローAPIエンドポイントにおける、認証不要のリモートコード実行脆弱性(CVE-2026-58138)です。未サンドボックスのGraalVMエバリュエーターが悪用され、任意のOSコマンドが実行されるおそれがあります。
主要なTTP
悪意あるJavaScriptやPython式を含むインラインワークフロー定義を認証前のワークフローAPIエンドポイントへ送信
設定不備のあるGraalVMエバリュエーターを悪用したスクリプト環境からの逃避
Javaリフレクションや直接のサブプロセス呼び出しを用いた任意のOSコマンドの実行
対象となる組織・利用者
影響を受けるバージョンのOrkes Conductorを展開・運用している組織。
推奨される防御アクション
Orkes Conductorをバージョン3.30.2以降にアップデートする
ConductorのワークフローAPIエンドポイントへの外部からのアクセスを制限する
適切なネットワークアクセス制御の背後にインスタンスを配置する
不審なワークフローの送信や予期せぬコマンド実行のモニタリングを実施する
出典:
https://thehackernews.com/2026/09/critical-pre-auth-rce-in-orkes.html
この日のほかの脅威動向
TraefikにおけるHTTPリクエストスマグリングの脆弱性
SolarWinds Access Rights Managerに未認証RCEの脆弱性
Google Gemini、セキュリティテストのドメイン混同で実企業に侵入
2026-09-20 の内容をすべて読む(全12件)→
明日のセキュリティ脅威情報も、あなたのメールに。
毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。
無料で購読する →