En bref

  • CVE-2026-58138 : exécution de code arbitraire sans authentification (CVSS 9.8) dans la plateforme d'orchestration de workflows Orkes Conductor, versions 3.21.21 à 3.30.1 inclus.
  • Exploitation active confirmée : Fortinet a bloqué près de 7 000 tentatives d'attaque entre le 2 et le 9 septembre 2026, avec un pic à +132 % sur une seule journée. Un PoC fonctionnel est disponible publiquement sur Exploit-DB.
  • Mise à jour vers Orkes Conductor 3.30.2 impérative — les payloads observés incluent cryptomineurs, reverse shells et vol de credentials stockés dans les configurations de workflows.

Les faits

Le 18 septembre 2026, le Hacker News et plusieurs sources de veille sécurité ont confirmé l'exploitation active en masse de CVE-2026-58138, une vulnérabilité d'exécution de code à distance (RCE) pré-authentification dans Orkes Conductor, la plateforme commerciale d'orchestration de workflows. La faille affecte les versions 3.21.21 à 3.30.1 incluses et a été corrigée dans la version 3.30.2, publiée par Orkes en septembre 2026. Un code d'exploitation (proof-of-concept) est disponible publiquement sur Exploit-DB, ciblant notamment la version Conductor v3.23.0, ce qui a considérablement accéléré la vague d'exploitation opportuniste.

Techniquement, la vulnérabilité réside dans le mécanisme d'évaluation des expressions dans les définitions de workflows. Orkes Conductor permet aux utilisateurs de définir des workflows contenant des expressions JavaScript ou Python qui sont évaluées dynamiquement lors de l'exécution du workflow. Dans les versions vulnérables, ce mécanisme d'évaluation est accessible via l'API de workflow sans aucune authentification préalable. Un attaquant peut soumettre une définition de workflow malveillante contenant des expressions JavaScript ou Python qui, une fois évaluées par le moteur Conductor, exécutent des commandes système arbitraires avec les privilèges du processus Conductor sur le serveur hôte.

La criticité de cette vulnérabilité tient à deux facteurs combinés. D'abord, l'absence totale d'authentification requise : n'importe quel client HTTP peut soumettre une requête à l'endpoint de l'API Conductor et déclencher l'évaluation de code malveillant sans posséder de compte ou de token d'accès. Ensuite, les privilèges d'exécution : les versions non restreintes du moteur d'évaluation bénéficient d'un accès complet au système hôte, permettant à l'expression malveillante de sortir de l'environnement de scripting prévu et d'exécuter des commandes OS avec les droits du processus Conductor — souvent un utilisateur disposant de privilèges significatifs dans l'infrastructure cible.

Fortinet FortiGuard Labs a publié une alerte d'incident (Outbreak Alert) documentant l'activité d'exploitation entre le 2 et le 9 septembre 2026. Sur cette période de sept jours, Fortinet a bloqué 6 893 tentatives d'exploitation visant des instances Orkes Conductor exposées, avec un pic de +132 % d'attaques en une seule journée — signe d'une vague d'exploitation coordonnée, possiblement liée à la publication d'outils automatisés ou d'un PoC amélioré sur des forums underground. La géographie des sources d'attaque est globalement distribuée, avec des concentrations aux États-Unis, en Asie du Sud-Est et en Europe de l'Est.

Les charges utiles (payloads) déployées par les attaquants dans les intrusions documentées par Fortinet et les chercheurs de Bellator Cyber sont de trois types principaux. Le premier et plus fréquent est le cryptomineur : l'attaquant déploie un mineur de cryptomonnaie (généralement XMR/Monero en raison de sa résistance à la traçabilité) sur le serveur compromis, consommant ses ressources CPU/GPU. Le deuxième type est le reverse shell : l'attaquant établit une connexion interactive vers un serveur C2, permettant un contrôle total de l'hôte compromis. Le troisième type, plus ciblé, consiste en la collecte de credentials : les attaquants extraient les credentials stockés dans les configurations de workflows Conductor — AWS keys, secrets d'intégration API, tokens d'authentification — qui sont fréquemment présents en clair dans les définitions de workflows de production.

Orkes Conductor est une plateforme d'orchestration de workflows utilisée principalement dans des environnements d'entreprise pour automatiser des processus complexes : pipelines de traitement de données, workflows d'intégration microservices, automatisation de processus métier. Sa base d'utilisateurs inclut des équipes d'ingénierie dans des fintechs, des plateformes d'e-commerce, des entreprises de médias et des équipes IA/ML utilisant Conductor pour orchestrer des pipelines d'inférence. Les instances exposées sont souvent déployées dans des environnements cloud (AWS, GCP, Azure) et peuvent avoir accès à des ressources cloud sensibles via les credentials configurés dans les workflows.

Le vecteur d'accès initial — une requête HTTP sans authentification vers l'API de workflow — rend ce vecteur particulièrement exploitable par des scans automatisés. Des outils comme Shodan et Censys permettent d'identifier en quelques secondes les instances Conductor exposées sur internet. La combinaison d'une surface d'attaque identifiable par scan automatique, d'un PoC public, et d'une exploitation sans prérequis d'accès explique le volume d'attaques observé dès les premiers jours suivant la divulgation.

L'impact potentiel va au-delà du serveur Conductor lui-même. Dans les architectures microservices typiques où Conductor est déployé, la plateforme a accès à des dizaines ou des centaines de services internes via les intégrations configurées dans les workflows. Un attaquant ayant obtenu un shell sur le serveur Conductor peut pivoter vers ces services internes, utiliser les credentials stockés pour accéder aux bases de données, aux registres de conteneurs, aux environnements cloud, ou aux pipelines CI/CD connectés à la plateforme.

Impact et exposition

Toutes les instances Orkes Conductor dans les versions 3.21.21 à 3.30.1 avec l'API de workflow accessible réseau (directement sur internet ou depuis un réseau interne partiellement compromis) sont exploitables sans authentification. Les instances hébergées sur le cloud Orkes (Orkes Cloud) doivent être vérifiées auprès du fournisseur pour confirmer si elles ont reçu le patch automatiquement. Les déploiements auto-hébergés (on-premise ou self-managed cloud) nécessitent une mise à jour manuelle vers la version 3.30.2.

Recommandations

  • Mettre à jour immédiatement vers Orkes Conductor 3.30.2 — vérifier les release notes pour les instructions de migration depuis votre version actuelle.
  • En attente du patch ou en complément : restreindre l'accès réseau à l'API Conductor via firewall ou règles de sécurité réseau — l'API de workflow ne doit pas être accessible depuis internet ou depuis des réseaux non-administratifs.
  • Auditer les logs d'accès à l'API Conductor pour la période du 1er septembre à aujourd'hui : rechercher des requêtes POST vers l'endpoint de création/exécution de workflows provenant d'IPs non répertoriées dans votre liste d'utilisateurs autorisés.
  • Effectuer une rotation immédiate de tous les credentials (AWS keys, tokens API, secrets d'intégration) stockés dans les définitions de workflows Conductor, en particulier si votre instance était exposée sur internet.
  • Vérifier l'absence de processus de cryptominage non autorisés, de connexions réseau sortantes anormales, et d'artefacts de persistance sur les serveurs hébergeant Conductor.

Alerte critique

CVE-2026-58138 est activement exploitée en masse depuis début septembre 2026. Un PoC public est disponible, permettant à n'importe quel attaquant de compromettre une instance non patchée en quelques secondes. Si votre instance Conductor est accessible réseau et non patchée, considérez-la comme potentiellement compromise : investigation forensique, rotation des secrets et mise à jour sont urgentes.

Nos workflows Conductor contiennent des credentials AWS — que faire en priorité ?

Si votre instance Conductor était exposée sur internet entre début septembre 2026 et la date de votre mise à jour, considérez tous les credentials AWS stockés dans vos définitions de workflows comme compromis. Effectuez immédiatement les actions suivantes : révoquez et recréez les access keys AWS concernées depuis la console IAM, auditez les CloudTrail logs pour détecter des appels d'API AWS inhabituels depuis ces clés (en particulier des créations de ressources, des transferts de données ou des tentatives d'escalade de privilèges IAM), activez des alertes CloudWatch sur toute utilisation des nouvelles clés depuis des IPs ou des régions inhabituelles. La mise à jour de Conductor seule ne suffit pas si les credentials ont déjà été exfiltrés.

Votre infrastructure est-elle exposée ?

Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.

Demander un audit