Een kritieke kwetsbaarheid in het workflow-platform Orkes Conductor wordt actief misbruikt, meldt beveiligingsbedrijf Fortinet. Het lek, geregistreerd als CVE-2026-58138, scoort 9,8 op de CVSS v3.1-schaal en 9,3 op CVSS v4, de hoogst mogelijke ernst. Aanvallers hebben geen inloggegevens nodig om er misbruik van te maken.
Het probleem zit in de manier waarop Orkes Conductor GraalVM-evaluators gebruikt binnen taaktypes als INLINE, LAMBDA, DO_WHILE en SWITCH. Wanneer deze zijn geconfigureerd met HostAccess.ALL of allowAllAccess(true), draaien ze zonder sandbox. Een aanvaller die een kwaadaardige workflow met JavaScript- of Python-expressies naar de API stuurt, kan daarmee willekeurige systeemcommando’s uitvoeren, nog voordat authenticatie plaatsvindt.
Fortinet zag half september een sterke toename van aanvalspogingen. Binnen 24 uur, rond 9 september, blokkeerde het bedrijf 1.290 pogingen, een stijging van 132 procent ten opzichte van de dag ervoor. Tussen 2 en 9 september kwamen er in totaal bijna 7.000 aanvalspogingen binnen, afkomstig uit onder meer Duitsland, Hongkong, Indonesië, de Verenigde Arabische Emiraten en India. Onafhankelijk onderzoek wijst erop dat misbruik al vanaf 24 juli plaatsvond en zeker doorliep tot 21 augustus.
Getroffen zijn versies 3.21.21 tot en met 3.30.1. Orkes bracht versie 3.30.2 uit met een fix.
Nederlandse organisaties die Orkes Conductor gebruiken voor workflow-automatisering doen er goed aan direct te controleren welke versie draait en zo snel mogelijk te updaten naar 3.30.2 of hoger. Controleer ook of evaluators onnodig ruime host-toegang hebben en beperk toegang tot de API tot vertrouwde netwerken, zeker zolang niet iedereen is bijgewerkt.
Bron: The Hacker News
Blijf op de hoogte
Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.