Orkes Conductor'daki Kritik RCE Açığı Aktif Olarak Sömürülüyor
Mikro hizmetleri ve yapay zeka ajanlarını yönetmek için kullanılan açık kaynaklı kurumsal çerçeve Orkes Conductor, kimlik doğrulaması gerektirmeyen kritik bir RCE (uzaktan kod yürütme) zafiyetiyle karşı karşıya. CVE-2026-58138 koduyla takip edilen ve 9.8 CVSS puanına sahip bu açık, saldırganların iş akışı API uç noktaları üzerinden kötü niyetli JavaScript veya Python ifadeleri göndermesine olanak tanıyor.
Empirical Security tarafından yapılan incelemelere göre, zafiyetin temelinde Conductor'ın iş akışları içindeki betikleri çalıştırma yöntemi yatıyor. Platform, INLINE, LAMBDA, DO_WHILE ve SWITCH görevlerini GraalVM bağlamında çalıştırırken sandbox korumasını devre dışı bırakan HostAccess.ALL yapılandırmasını kullanıyor. Bu durum, saldırganların Java çalışma zamanına sızarak, genellikle root yetkileriyle çalışan Conductor süreci üzerinden işletim sistemi komutlarını yürütmesine imkan tanıyor.
Söz konusu zafiyet, varsayılan olarak kimlik doğrulaması zorunlu tutmayan ve API uç noktalarını dış dünyaya açık bırakan sunucuları doğrudan etkiliyor. Ağustos ayı başında yayınlanan Proof-of-Concept (PoC) kodlarının ardından, saldırganların bu açığı aktif olarak kullandığı gözlemlendi. Fortinet, sadece Eylül ayının başında binin üzerinde sömürü girişimi engellediğini raporladı.
Kullanıcıların bu riskten korunmak için platformlarını 3.30.2 veya daha güncel bir sürüme yükseltmeleri zorunlu tutuluyor. Yama işlemlerinin yanı sıra, API uç noktalarına yönelik dış erişimin kısıtlanması, sunucuların bir güvenlik duvarı arkasında tutulması ve sistemlerin şüpheli iş akışı gönderimleri ile yetkisiz komut yürütme belirtilerine karşı sürekli izlenmesi öneriliyor.

