Ce qui se passe
CVE-2026-58138 (CVSS v3.1 9.8, CVSS v4 9.3) donne l'exécution de code à distance sur un serveur Orkes Conductor, sans authentification. Fortinet constate une exploitation en cours. Les versions 3.21.21 à 3.30.1 sont touchées ; 3.30.2 corrige.
Le point d'entrée est l'endpoint de l'API qui accepte les définitions de
workflow : il les traite avant de vérifier l'identité de l'appelant. Les tâches
INLINE, LAMBDA, DO_WHILE et SWITCH évaluent des expressions JavaScript
ou Python dans GraalVM. La description NVD précise la configuration
exploitable : un évaluateur lancé avec HostAccess.ALL ou
allowAllAccess(true), c'est-à-dire sans confinement. Par réflexion Java ou par
appel direct à un sous-processus, l'attaquant sort de l'évaluateur et exécute
des commandes système avec les privilèges du processus Conductor.
Ce que ça change
L'exploitation n'est pas une hypothèse. Fortinet a bloqué 1 290 tentatives en 24 heures le 9 septembre 2026, soit +132 % sur une journée, et près de 7 000 entre le 2 et le 9 septembre. Le trafic vient surtout d'Allemagne, de Hong Kong, d'Indonésie, des Émirats arabes unis et d'Inde.
Deux autres sources datent le début : les pots de miel de Previdian ont vu trois tentatives depuis le 24 juillet 2026, venues de deux adresses IP en France et aux États-Unis ; Empirical Security a constaté une exploitation réelle dès le 21 août 2026.
Comment s'y prendre
Passer en Conductor 3.30.2 ou supérieur est la seule correction. À défaut, Fortinet recommande de fermer l'accès externe aux endpoints de l'API workflow, de placer les instances derrière un contrôle d'accès réseau, et de surveiller les soumissions de workflow inhabituelles.
Source : Critical Pre-Auth RCE in Orkes Conductor Workflow Platform Exploited in the Wild, The Hacker News, 19 septembre 2026.