CVE-2026-58138
CVSS 9.8 CRITICAL: orkes Conductor 3.21.21 before 3.30.2 contains an unauthenticated remote code execution vulnerability that allows… EPSS 9% (95º percentile).
Vulnerabilità ed exploit
Orkes Conductor è sotto sfruttamento attivo per CVE-2026-58138, una RCE senza autenticazione corretta in 3.30.2. Empirical Security ha osservato attacchi in the wild dal 21 agosto; Fortinet ha bloccato circa 1.300 tentativi tra l'8 e il 9 settembre.
Il problema è nel workflow API: una richiesta anonima può inserire definizioni con JavaScript o Python inline, e Conductor le esegue in un contesto GraalVM impostato con HostAccess.ALL. In pratica il server tratta quel testo come codice fidato, esce dal sandbox e lancia comandi di sistema come processo Conductor, spesso con privilegi elevati.
Per chi espone il workflow API verso reti non fidate, i task che accettano script sono una superficie di RCE, non una semplice configurazione. La correzione è in Orkes Conductor 3.30.2, ma finché l'endpoint resta raggiungibile dall'esterno il punto d'ingresso rimane quello che trasforma l'orchestrazione in esecuzione di comandi.
2 fonti · 19 set
CVSS 9.8 CRITICAL: orkes Conductor 3.21.21 before 3.30.2 contains an unauthenticated remote code execution vulnerability that allows… EPSS 9% (95º percentile).
The Hacker News
Critical Pre-Auth RCE in Orkes Conductor Workflow Platform Exploited in the Wild
Attackers are exploiting CVE-2026-58138 in Orkes Conductor, an unauthenticated RCE fixed in version 3.30.2.
originaleSecurityWeek
Critical Orkes Conductor Vulnerability Exploited in Attacks
CVE-2026-58138 is an unauthenticated remote code execution vulnerability that attackers can exploit via inline workflow definitions.
originalePart of the PlainSec briefing for 2026-09-20
Every edition of this story: Conductor esposto in rete diventa un runner di comandi