CVE-2026-58138, RCE sans authentification CVSS 9.8 dans Orkes Conductor, est activement exploitée depuis début septembre 2026 avec 7 000 attaques bloquées par Fortinet. PoC public disponible sur Exploit-DB — mise à jour vers 3.30.2 et rotation des secrets urgentes.
En bref
- CVE-2026-58138 : exécution de code arbitraire sans authentification (CVSS 9.8) dans la plateforme d'orchestration de workflows Orkes Conductor, versions 3.21.21 à 3.30.1 inclus.
- Exploitation active confirmée : Fortinet a bloqué près de 7 000 tentatives d'attaque entre le 2 et le 9 septembre 2026, avec un pic à +132 % sur une seule journée. Un PoC fonctionnel est disponible publiquement sur Exploit-DB.
- Mise à jour vers Orkes Conductor 3.30.2 impérative — les payloads observés incluent cryptomineurs, reverse shells et vol de credentials stockés dans les configurations de workflows.
Les faits
Le 18 septembre 2026, le Hacker News et plusieurs sources de veille sécurité ont confirmé l'exploitation active en masse de CVE-2026-58138, une vulnérabilité d'exécution de code à distance (RCE) pré-authentification dans Orkes Conductor, la plateforme commerciale d'orchestration de workflows. La faille affecte les versions 3.21.21 à 3.30.1 incluses et a été corrigée dans la version 3.30.2, publiée par Orkes en septembre 2026. Un code d'exploitation (proof-of-concept) est disponible publiquement sur Exploit-DB, ciblant notamment la version Conductor v3.23.0, ce qui a considérablement accéléré la vague d'exploitation opportuniste.
Techniquement, la vulnérabilité réside dans le mécanisme d'évaluation des expressions dans les définitions de workflows. Orkes Conductor permet aux utilisateurs de définir des workflows contenant des expressions JavaScript ou Python qui sont évaluées dynamiquement lors de l'exécution du workflow. Dans les versions vulnérables, ce mécanisme d'évaluation est accessible via l'API de workflow sans aucune authentification préalable. Un attaquant peut soumettre une définition de workflow malveillante contenant des expressions JavaScript ou Python qui, une fois évaluées par le moteur Conductor, exécutent des commandes système arbitraires avec les privilèges du processus Conductor sur le serveur hôte.
La criticité de cette vulnérabilité tient à deux facteurs combinés. D'abord, l'absence totale d'authentification requise : n'importe quel client HTTP peut soumettre une requête à l'endpoint de l'API Conductor et déclencher l'évaluation de code malveillant sans posséder de compte ou de token d'accès. Ensuite, les privilèges d'exécution : les versions non restreintes du moteur d'évaluation bénéficient d'un accès complet au système hôte, permettant à l'expression malveillante de sortir de l'environnement de scripting prévu et d'exécuter des commandes OS avec les droits du processus Conductor — souvent un utilisateur disposant de privilèges significatifs dans l'infrastructure cible.
Fortinet FortiGuard Labs a publié une alerte d'incident (Outbreak Alert) documentant l'activité d'exploitation entre le 2 et le 9 septembre 2026. Sur cette période de sept jours, Fortinet a bloqué 6 893 tentatives d'exploitation visant des instances Orkes Conductor exposées, avec un pic de +132 % d'attaques en une seule journée — signe d'une vague d'exploitation coordonnée, possiblement liée à la publication d'outils automatisés ou d'un PoC amélioré sur des forums underground. La géographie des sources d'attaque est globalement distribuée, avec des concentrations aux États-Unis, en Asie du Sud-Est et en Europe de l'Est.
Les charges utiles (payloads) déployées par les attaquants dans les intrusions documentées par Fortinet et les chercheurs de Bellator Cyber sont de trois types principaux. Le premier et plus fréquent est le cryptomineur : l'attaquant déploie un mineur de cryptomonnaie (généralement XMR/Monero en raison de sa résistance à la traçabilité) sur le serveur compromis, consommant ses ressources CPU/GPU. Le deuxième type est le reverse shell : l'attaquant établit une connexion interactive vers un serveur C2, permettant un contrôle total de l'hôte compromis. Le troisième type, plus ciblé, consiste en la collecte de credentials : les attaquants extraient les credentials stockés dans les configurations de workflows Conductor — AWS keys, secrets d'intégration API, tokens d'authentification — qui sont fréquemment présents en clair dans les définitions de workflows de production.
Orkes Conductor est une plateforme d'orchestration de workflows utilisée principalement dans des environnements d'entreprise pour automatiser des processus complexes : pipelines de traitement de données, workflows d'intégration microservices, automatisation de processus métier. Sa base d'utilisateurs inclut des équipes d'ingénierie dans des fintechs, des plateformes d'e-commerce, des entreprises de médias et des équipes IA/ML utilisant Conductor pour orchestrer des pipelines d'inférence. Les instances exposées sont souvent déployées dans des environnements cloud (AWS, GCP, Azure) et peuvent avoir accès à des ressources cloud sensibles via les credentials configurés dans les workflows.
Le vecteur d'accès initial — une requête HTTP sans authentification vers l'API de workflow — rend ce vecteur particulièrement exploitable par des scans automatisés. Des outils comme Shodan et Censys permettent d'identifier en quelques secondes les instances Conductor exposées sur internet. La combinaison d'une surface d'attaque identifiable par scan automatique, d'un PoC public, et d'une exploitation sans prérequis d'accès explique le volume d'attaques observé dès les premiers jours suivant la divulgation.
L'impact potentiel va au-delà du serveur Conductor lui-même. Dans les architectures microservices typiques où Conductor est déployé, la plateforme a accès à des dizaines ou des centaines de services internes via les intégrations configurées dans les workflows. Un attaquant ayant obtenu un shell sur le serveur Conductor peut pivoter vers ces services internes, utiliser les credentials stockés pour accéder aux bases de données, aux registres de conteneurs, aux environnements cloud, ou aux pipelines CI/CD connectés à la plateforme.
Impact et exposition
Toutes les instances Orkes Conductor dans les versions 3.21.21 à 3.30.1 avec l'API de workflow accessible réseau (directement sur internet ou depuis un réseau interne partiellement compromis) sont exploitables sans authentification. Les instances hébergées sur le cloud Orkes (Orkes Cloud) doivent être vérifiées auprès du fournisseur pour confirmer si elles ont reçu le patch automatiquement. Les déploiements auto-hébergés (on-premise ou self-managed cloud) nécessitent une mise à jour manuelle vers la version 3.30.2.
Recommandations
- Mettre à jour immédiatement vers Orkes Conductor 3.30.2 — vérifier les release notes pour les instructions de migration depuis votre version actuelle.
- En attente du patch ou en complément : restreindre l'accès réseau à l'API Conductor via firewall ou règles de sécurité réseau — l'API de workflow ne doit pas être accessible depuis internet ou depuis des réseaux non-administratifs.
- Auditer les logs d'accès à l'API Conductor pour la période du 1er septembre à aujourd'hui : rechercher des requêtes POST vers l'endpoint de création/exécution de workflows provenant d'IPs non répertoriées dans votre liste d'utilisateurs autorisés.
- Effectuer une rotation immédiate de tous les credentials (AWS keys, tokens API, secrets d'intégration) stockés dans les définitions de workflows Conductor, en particulier si votre instance était exposée sur internet.
- Vérifier l'absence de processus de cryptominage non autorisés, de connexions réseau sortantes anormales, et d'artefacts de persistance sur les serveurs hébergeant Conductor.
Alerte critique
CVE-2026-58138 est activement exploitée en masse depuis début septembre 2026. Un PoC public est disponible, permettant à n'importe quel attaquant de compromettre une instance non patchée en quelques secondes. Si votre instance Conductor est accessible réseau et non patchée, considérez-la comme potentiellement compromise : investigation forensique, rotation des secrets et mise à jour sont urgentes.
Nos workflows Conductor contiennent des credentials AWS — que faire en priorité ?
Si votre instance Conductor était exposée sur internet entre début septembre 2026 et la date de votre mise à jour, considérez tous les credentials AWS stockés dans vos définitions de workflows comme compromis. Effectuez immédiatement les actions suivantes : révoquez et recréez les access keys AWS concernées depuis la console IAM, auditez les CloudTrail logs pour détecter des appels d'API AWS inhabituels depuis ces clés (en particulier des créations de ressources, des transferts de données ou des tentatives d'escalade de privilèges IAM), activez des alertes CloudWatch sur toute utilisation des nouvelles clés depuis des IPs ou des régions inhabituelles. La mise à jour de Conductor seule ne suffit pas si les credentials ont déjà été exfiltrés.
Votre infrastructure est-elle exposée ?
Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
Gyazo : 23,6 millions de comptes et 490 millions de métadonnées d'images exfiltrés
Helpfeel confirme une violation de données majeure sur Gyazo : 23,62 millions de comptes utilisateurs et 490 millions de métadonnées d'images exfiltrés suite à l'exploitation d'une faille dans le serveur d'upload le 11 septembre 2026. Emails, hashes de mots de passe et tokens de session exposés.
CVE-2026-59310 : les gangs de ransomware exploitent la faille critique VMware vCenter CVSS 9.8
La CISA confirme que des gangs de ransomware exploitent CVE-2026-59310, une traversée de répertoire CVSS 9.8 dans VMware vCenter Server. 361 adresses IP dans 47 pays sont compromises, dont des cibles en France. Les ransomwares déploient un variant Babuk sur les hyperviseurs ESXi.
Microsoft Patch Tuesday Septembre 2026 : 974 CVE dont 2 zero-days exploités
Microsoft publie son Patch Tuesday de septembre 2026 avec un record de 974 CVE corrigées, dont deux zero-days activement exploités dans les composants Windows Update Stack et ALPC. La CISA impose une remédiation avant le 22 septembre pour les agences fédérales.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires (1)
Laisser un commentaire