veilletech.fr
20 sept. Feed du jour
#01 SÉCURITÉ Faille

Orkes Conductor : le workflow anonyme exécute tout

Une API qui évalue du code avant de savoir qui parle n'a pas une faille : elle a une fonctionnalité mal placée.

Une faille critique d'Orkes Conductor, CVE-2026-58138, est activement exploitée : l'API workflow accepte des définitions avant authentification, et les évaluateurs GraalVM non confinés permettent d'exécuter des commandes système avec les droits du processus. Fortinet a bloqué près de 7 000 tentatives en une semaine début septembre. La version 3.30.2 corrige.

2 min de lectureintermédiairevidéo 1:21
Partager
Sommaire4 sections
  1. Ce qui se passe
  2. Ce que ça change
  3. Comment s'y prendre
  4. À retenir

Ce qui se passe

CVE-2026-58138 (CVSS v3.1 9.8, CVSS v4 9.3) donne l'exécution de code à distance sur un serveur Orkes Conductor, sans authentification. Fortinet constate une exploitation en cours. Les versions 3.21.21 à 3.30.1 sont touchées ; 3.30.2 corrige.

Le point d'entrée est l'endpoint de l'API qui accepte les définitions de workflow : il les traite avant de vérifier l'identité de l'appelant. Les tâches INLINE, LAMBDA, DO_WHILE et SWITCH évaluent des expressions JavaScript ou Python dans GraalVM. La description NVD précise la configuration exploitable : un évaluateur lancé avec HostAccess.ALL ou allowAllAccess(true), c'est-à-dire sans confinement. Par réflexion Java ou par appel direct à un sous-processus, l'attaquant sort de l'évaluateur et exécute des commandes système avec les privilèges du processus Conductor.

Ce que ça change

L'exploitation n'est pas une hypothèse. Fortinet a bloqué 1 290 tentatives en 24 heures le 9 septembre 2026, soit +132 % sur une journée, et près de 7 000 entre le 2 et le 9 septembre. Le trafic vient surtout d'Allemagne, de Hong Kong, d'Indonésie, des Émirats arabes unis et d'Inde.

Deux autres sources datent le début : les pots de miel de Previdian ont vu trois tentatives depuis le 24 juillet 2026, venues de deux adresses IP en France et aux États-Unis ; Empirical Security a constaté une exploitation réelle dès le 21 août 2026.

Comment s'y prendre

Passer en Conductor 3.30.2 ou supérieur est la seule correction. À défaut, Fortinet recommande de fermer l'accès externe aux endpoints de l'API workflow, de placer les instances derrière un contrôle d'accès réseau, et de surveiller les soumissions de workflow inhabituelles.

Source : Critical Pre-Auth RCE in Orkes Conductor Workflow Platform Exploited in the Wild, The Hacker News, 19 septembre 2026.