В платформе управления рабочими процессами Orkes Conductor обнаружена критическая уязвимость CVE-2026-58138. Она позволяет удалённому злоумышленнику выполнить код без учётной записи и предварительной аутентификации. Достаточно отправить специально подготовленное определение рабочего процесса через API Conductor. По данным NIST National Vulnerability Database (NVD), проблема получила 9,8 балла по CVSS v3.1 и 9,3 балла по CVSS v4.

Уязвимы версии Orkes Conductor с 3.21.21 до 3.30.2. Исправление включено в Conductor 3.30.2, поэтому безопасной считается эта версия и более новые выпуски. Особенно опасны экземпляры с доступным из интернета API рабочих процессов: атакующему не требуется похищать пароль, обходить многофакторную защиту или ждать появления пользовательской сессии.
Атака строится на встроенных определениях рабочих процессов с вредоносными выражениями на JavaScript либо Python. Проблема затрагивает типы задач INLINE, LAMBDA, DO_WHILE и SWITCH. Сервер принимает такое описание до проверки личности отправителя, после чего выражение попадает в механизм исполнения.
В основе уязвимости лежат оценщики GraalVM, запущенные без надёжной песочницы. Параметры HostAccess.ALL и allowAllAccess(true) открывают сценарию широкий доступ к возможностям среды Java. Через Java Reflection или прямой запуск дочернего процесса код может выбраться за пределы предполагаемого интерпретатора и обратиться к операционной системе.
Команды выполняются с правами процесса Conductor. Реальный ущерб поэтому зависит от его учётной записи, доступных файлов, сетевых маршрутов и секретов в окружении. Если сервис запущен с избыточными привилегиями, одна вредоносная заявка способна привести к чтению конфигурации, запуску программ и дальнейшему движению по внутренней сети.
Эксплуатация уже идёт. В предупреждении Fortinet сообщается, что 9 сентября 2026 года средства защиты заблокировали 1290 попыток за 24 часа. Суточная активность выросла на 132%, а за период со 2 по 9 сентября 2026 года было остановлено почти 7000 попыток. Основными источниками трафика названы Германия, Гонконг, Индонезия, Объединённые Арабские Эмираты (U.A.E.) и Индия. География IP-адресов, разумеется, не доказывает местонахождение операторов атак.
Наблюдения других компаний показывают, что сканирование началось раньше сентябрьского всплеска. Previdian зарегистрировала на своих ловушках три попытки начиная с 24 июля 2026 года. Запросы пришли с двух уникальных IP-адресов во Франции и США. Empirical Security обнаруживала эксплуатацию ещё 21 августа 2026 года. Это уже не лабораторный сценарий, который можно отложить до планового окна обслуживания.
Conductor необходимо немедленно обновить до версии 3.30.2 или новее. Если установить исправление сразу нельзя, внешний доступ к конечным точкам workflow API следует закрыть или жёстко ограничить сетевыми правилами. Сам экземпляр Conductor стоит поместить за подходящими средствами контроля доступа, не полагаясь на то, что API трудно найти.
До обновления и после него нужны проверки журналов: подозрительные определения рабочих процессов, неожиданные задачи типов INLINE, LAMBDA, DO_WHILE и SWITCH, обращения к Java Reflection, запуск оболочек и дочерних процессов. Отдельного внимания требуют команды, выполненные от имени процесса Conductor, необычные исходящие соединения и изменения файлов. Для доступных из интернета уязвимых установок риск остаётся критическим: вход не нужен, а полученные права совпадают с правами самого сервиса.

Изображение носит иллюстративный характер
Уязвимы версии Orkes Conductor с 3.21.21 до 3.30.2. Исправление включено в Conductor 3.30.2, поэтому безопасной считается эта версия и более новые выпуски. Особенно опасны экземпляры с доступным из интернета API рабочих процессов: атакующему не требуется похищать пароль, обходить многофакторную защиту или ждать появления пользовательской сессии.
Атака строится на встроенных определениях рабочих процессов с вредоносными выражениями на JavaScript либо Python. Проблема затрагивает типы задач INLINE, LAMBDA, DO_WHILE и SWITCH. Сервер принимает такое описание до проверки личности отправителя, после чего выражение попадает в механизм исполнения.
В основе уязвимости лежат оценщики GraalVM, запущенные без надёжной песочницы. Параметры HostAccess.ALL и allowAllAccess(true) открывают сценарию широкий доступ к возможностям среды Java. Через Java Reflection или прямой запуск дочернего процесса код может выбраться за пределы предполагаемого интерпретатора и обратиться к операционной системе.
Команды выполняются с правами процесса Conductor. Реальный ущерб поэтому зависит от его учётной записи, доступных файлов, сетевых маршрутов и секретов в окружении. Если сервис запущен с избыточными привилегиями, одна вредоносная заявка способна привести к чтению конфигурации, запуску программ и дальнейшему движению по внутренней сети.
Эксплуатация уже идёт. В предупреждении Fortinet сообщается, что 9 сентября 2026 года средства защиты заблокировали 1290 попыток за 24 часа. Суточная активность выросла на 132%, а за период со 2 по 9 сентября 2026 года было остановлено почти 7000 попыток. Основными источниками трафика названы Германия, Гонконг, Индонезия, Объединённые Арабские Эмираты (U.A.E.) и Индия. География IP-адресов, разумеется, не доказывает местонахождение операторов атак.
Наблюдения других компаний показывают, что сканирование началось раньше сентябрьского всплеска. Previdian зарегистрировала на своих ловушках три попытки начиная с 24 июля 2026 года. Запросы пришли с двух уникальных IP-адресов во Франции и США. Empirical Security обнаруживала эксплуатацию ещё 21 августа 2026 года. Это уже не лабораторный сценарий, который можно отложить до планового окна обслуживания.
Conductor необходимо немедленно обновить до версии 3.30.2 или новее. Если установить исправление сразу нельзя, внешний доступ к конечным точкам workflow API следует закрыть или жёстко ограничить сетевыми правилами. Сам экземпляр Conductor стоит поместить за подходящими средствами контроля доступа, не полагаясь на то, что API трудно найти.
До обновления и после него нужны проверки журналов: подозрительные определения рабочих процессов, неожиданные задачи типов INLINE, LAMBDA, DO_WHILE и SWITCH, обращения к Java Reflection, запуск оболочек и дочерних процессов. Отдельного внимания требуют команды, выполненные от имени процесса Conductor, необычные исходящие соединения и изменения файлов. Для доступных из интернета уязвимых установок риск остаётся критическим: вход не нужен, а полученные права совпадают с правами самого сервиса.