פגיעות קריטית בפלטפורמת ניהול תהליכי העבודה Orkes Conductor מאפשרת לתוקף לא מאומת להריץ פקודות מערכת על השרת, ולפי נתוני Fortinet היא כבר מנוצלת בהיקף נרחב. הפגיעות מתאימה לכל מי שמריץ Conductor עם ממשק ה-API חשוף לרשת, ומחייבת עדכון מיידי.

| מזהה | מוצר וגרסאות מושפעות | חומרה (CVSS) | מנוצל בפועל | סטטוס תיקון |
|---|---|---|---|---|
| CVE-2026-58138 | Orkes Conductor 3.21.21 ועד לפני 3.30.2 | 9.8 (v3.1) / 9.3 (v4) — קריטית | כן | תוקן ב-3.30.2 |
מה קרה
הפגיעות נובעת מכך ש-Conductor מריץ קוד JavaScript ו-Python שמגיע מתוך הגדרת תהליך עבודה (workflow) בתוך מנוע GraalVM שהוגדר עם גישת מארח מלאה (HostAccess.ALL), בלי סנדבוקס. תוקף שאינו מאומת כלל יכול לשלוח לממשק ה-API של תהליכי העבודה הגדרה זדונית מסוג INLINE, LAMBDA, DO_WHILE או SWITCH, ולצאת מסביבת הסקריפט אל הרצת פקודות מערכת ישירות — באמצעות Java reflection או קריאה ישירה לתת-תהליכים, בהרשאות התהליך של Conductor עצמו.
לפי Fortinet, נכון ל-9 בספטמבר 2026 נחסמו כ-1,290 ניסיונות תקיפה תוך 24 שעות בלבד, וכ-7,000 ניסיונות תוך שבוע, בעיקר ממקורות בגרמניה, הונג קונג, אינדונזיה, איחוד האמירויות והודו. קודי ניצול פומביים פורסמו בגיטהאב, מה שמקל מאוד על תוקפים נוספים. חשוב לשים לב: הגרסאות 3.30.0 ו-3.30.1 כללו רק חסימת מילים חלקית ואינן מספקות הגנה מלאה — התיקון השלם ניתן רק ב-3.30.2.
נקודות לשים לב
- עדכנו ל-Orkes Conductor 3.30.2 ומעלה — גרסאות 3.30.0 ו-3.30.1 אינן מספיקות, למרות שהן מאוחרות מהגרסה הפגיעה המקורית.
- אם עדכון מיידי לא אפשרי, הסירו את ממשק ה-API של Conductor מחשיפה לאינטרנט הפתוח והגבילו גישה אליו לרשת פנימית או דרך VPN בלבד.
- בדקו יומני גישה לחיפוש בקשות חריגות לנקודות הקצה של תהליכי עבודה, בפרט הגדרות המכילות קוד JavaScript/Python מסוג INLINE שאינן חלק מהתהליכים הרגילים שלכם.
- עקבו אחר תהליכים חריגים שמקורם בשירות ה-Conductor — הרצת פקודות מערכת מתוך תהליך שאמור רק לעבד תהליכי עבודה היא סימן ברור לניצול.
- בהתחשב בהיקף התקיפות המדווח, יש להתייחס לכל התקנה חשופה כחשודה עד שמאומת אחרת, ולא רק לעדכן ולהמשיך הלאה.

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.