Orkes Conductor RCE: CVE-2026-58138 wird ausgenutzt, jetzt patchen

Orkes Conductor RCE: CVE-2026-58138 wird ausgenutzt, jetzt patchen

Eine kritische, nicht authentifizierte Remote-Code-Ausführungslücke in Orkes Conductor, CVE-2026-58138, wird aktiv ausgenutzt. Upgrade auf 3.30.2.

Eine kritische Sicherheitslücke in der Workflow-Plattform Orkes Conductor, die als CVE-2026-58138 geführt wird, wird aktiv ausgenutzt, und eine korrigierte Version ist verfügbar. Die Schwachstelle erreicht 9,8 im CVSS-v3.1-Bewertungssystem und 9,3 unter CVSS v4, beide an der Spitze der Schweregradskala; ein CVSS-Score ist eine Standardzahl, die bewertet, wie schwerwiegend eine technische Schwachstelle ist, und alles nahe 10 wird als kritisch eingestuft. Laut Fortinet, das diese Woche einen Ausbruchsalarm herausgab, zielen Angreifer aktiv auf Orkes-Conductor-Server, die nicht aktualisiert wurden. Versionen von 3.21.21 bis ausschließlich 3.30.2 sind betroffen, und die Behebung besteht darin, auf Conductor 3.30.2 oder später zu wechseln.

Die Schwachstelle ist ein Fall von nicht authentifizierter Remote-Code-Ausführung. Nicht authentifiziert bedeutet, dass ein Angreifer kein Konto, kein Passwort und keine angemeldete Sitzung benötigt, um sie auszunutzen, und Remote-Code-Ausführung bedeutet, dass er die Software dazu bringen kann, Befehle seiner Wahl auszuführen. Eine Workflow-Plattform ist Software, die einzelne Aufgaben zu einer automatisierten Sequenz verkettet, und Orkes Conductor stellt eine Programmierschnittstelle, eine API, bereit, die andere Programme nutzen, um diese Workflows einzureichen. Die in der NIST National Vulnerability Database veröffentlichte Beschreibung legt den Mechanismus dar: Ein Angreifer übermittelt eine Inline-Workflow-Definition mit bösartigen JavaScript- oder Python-Ausdrücken an den Workflow-API-Endpunkt, bevor er sich authentifiziert, und weil die Evaluatoren, die diese Ausdrücke ausführen, GraalVM-Evaluatoren, ohne Sandbox und mit vollem Host-Zugriff konfiguriert sind (Einstellungen bekannt als HostAccess.ALL oder allowAllAccess(true)), werden die Ausdrücke nicht innerhalb einer sicheren Grenze gehalten. Eine Sandbox ist ein eingeschränkter Bereich, in dem Code ausgeführt werden soll, ohne auf das restliche System zugreifen zu können. Der Eintrag nennt vier Aufgabentypen, über die die Lücke erreichbar ist, INLINE, LAMBDA, DO_WHILE und SWITCH, und besagt, dass ein Angreifer beliebige Systembefehle entweder über Java-Reflection, eine Funktion, mit der Code anderen Code aufrufen kann, den er normalerweise nicht berühren dürfte, oder durch direktes Starten eines Unterprozesses ausführen kann.

Fortinet erklärte, es habe beobachtet, wie Angreifer manipulierte Workflow-Definitionen mit JavaScript- oder Python-Ausdrücken an die Conductor-Workflow-API übermittelten. Da anfällige Evaluatoren mit uneingeschränktem Host-Zugriff konfiguriert sein können, kann der Angreifer der beabsichtigten Skriptumgebung entkommen und beliebige Betriebssystembefehle mit den Rechten des Conductor-Prozesses ausführen, so das Unternehmen. In der Praxis bedeutet das, dass die Befehle mit dem Zugriff ausgeführt werden, den der Conductor-Dienst auf dem Rechner besitzt. Die Zahlen von Fortinet zeigen, wie intensiv die Kampagne wurde: Bis zum 9. September 2026 hatte es 1.290 Angriffsversuche innerhalb von 24 Stunden blockiert, was es als 132-prozentigen Anstieg der täglichen Aktivität beschrieb, und zwischen dem 2. und 9. September 2026 wurden fast 7.000 Versuche blockiert. Fortinet gab an, dass die Mehrheit der Aktivität aus Deutschland, Hongkong, Indonesien, den Vereinigten Arabischen Emiraten und Indien stammte.

Andere Sicherheitsteams haben dieselbe Ausnutzung aus unterschiedlichen Blickwinkeln beobachtet. Previdian meldete Telemetriedaten, die seit dem 24. Juli 2026 drei Ausnutzungsversuche gegen seine Honeypots von zwei eindeutigen IP-Adressen in Frankreich und den Vereinigten Staaten zeigten; ein Honeypot ist ein absichtlich exponiertes System, das keine echte Arbeit leistet und nur existiert, um aufzuzeichnen, was Angreifer damit versuchen. Empirical Security erklärte, es habe noch am 21. August 2026 eine Ausnutzung in freier Wildbahn festgestellt. Zusammen deuten die drei Beobachtungssätze auf eine Lücke hin, die derzeit geprüft und genutzt wird, nicht auf eine, die nur auf dem Papier existiert.

Die veröffentlichte Anleitung lautet, auf Conductor 3.30.2 oder später zu aktualisieren, was CVE-2026-58138 behebt. Wo ein sofortiger Patch nicht möglich ist, wird empfohlen, den externen Zugriff auf Conductor-Workflow-API-Endpunkte einzuschränken, Conductor-Instanzen hinter geeignete Netzwerkzugriffskontrollen zu stellen und auf verdächtige Workflow-Übermittlungen und unerwartete Befehlsausführung zu überwachen. Diese letzten Schritte sind wichtig, weil eine Automatisierungsplattform genau die Art von System ist, die nicht vom offenen Internet aus für jeden erreichbar sein sollte, der sie zufällig findet: Wenn die API nur für die Netzwerke und Dienste verfügbar ist, die sie wirklich benötigen, schrumpft der Spielraum für Missbrauch erheblich. Die Überwachung auf unerwartete Befehlsausführung ist auch die Prüfung, die einen Missbrauch dieser speziellen Lücke aufdecken würde, weshalb die Empfehlung sie mit der Upgrade-Anweisung kombiniert und nicht als optional behandelt.

Für die IT-Teams und Anbieter, die Plattformen dieser Art betreiben, ist es Alltagsgeschäft zu wissen, was dem Internet ausgesetzt ist und wie schnell ein Hersteller-Fix installiert wird, und hier passt ein Service wie AEU-I, der sicherheitsorientierte IT, Infrastruktur und Beratung abdeckt, für Organisationen, die ein zweites Paar Augen auf das werfen wollen, was ihre Systeme nach außen veröffentlichen. Der weitere Punkt aus diesem Fall ist, dass ein Authentifizierungsschritt vor einem Dienst keinen Schutz bietet, wenn die Lücke ausgelöst werden kann, bevor dieser Schritt überhaupt erreicht wird, und dass die einzige zuverlässige Abhilfe, die in der Empfehlung genannt wird, die aktualisierte Version ist.

Es gibt keine Zweideutigkeit hinsichtlich des Risikos: Der Versionsbereich ist veröffentlicht, die korrigierte Version ist veröffentlicht, und unabhängige Überwachungsteams haben Live-Angriffsverkehr gegen die Lücke aufgezeichnet. Orkes-Conductor-Betreiber, die noch nicht auf 3.30.2 umgestiegen sind, bleiben im betroffenen Bereich, der von der National Vulnerability Database beschrieben wird.

So schützen Sie sich

  1. Wenn Ihr Unternehmen oder Ihre Website Orkes Conductor verwendet, bitten Sie die Person, die sich darum kümmert, noch heute, es auf Version 3.30.2 oder neuer zu aktualisieren.
  2. Führen Sie eine einfache Liste der Software, von der Ihre Website oder Ihr Unternehmen abhängt, und schauen Sie gelegentlich auf die Sicherheitsseite des Herstellers, damit Sie von Korrekturen wie dieser erfahren.
  3. Fragen Sie Ihren Hosting-Anbieter oder IT-Helfer, ob interne Verwaltungs- oder Automatisierungstools aus dem offenen Internet erreichbar sind, und lassen Sie diesen Zugriff auf die Personen und Systeme beschränken, die ihn wirklich brauchen
  4. Aktivieren Sie die Zwei-Schritt-Anmeldung, bei der zusätzlich zum Passwort ein Code von Ihrem Telefon nötig ist, für jedes Admin-Dashboard, das Sie besitzen.
  5. Wenn Sie jemals seltsame Befehle laufen sehen oder merkwürdige Einträge in Ihren Systemaufzeichnungen bemerken, melden Sie es Ihrem IT-Anbieter, statt anzunehmen, dass es normal ist.

Schwachstellen & Lösungen

Begriffe Erklärt

  • remote code execution Eine Schwachstelle, die es einem Angreifer ermöglicht, einen Computer Befehle seiner Wahl ausführen zu lassen.
  • CVSS score Eine Standardzahl von 0 bis 10, die zeigt, wie schwerwiegend eine Sicherheitsschwäche ist, wobei 10 die schlimmste ist.
  • unauthenticated Etwas, das ein Angreifer tun kann, ohne sich anzumelden, sodass kein Passwort oder Konto nötig ist.
  • workflow platform Software, die einzelne Aufgaben zu einer automatisierten Abfolge verbindet, sodass ein Geschäftsprozess von selbst abläuft.
  • API endpoint Eine bestimmte Webadresse, die andere Programme verwenden, um Anweisungen an eine Software zu senden.
  • sandbox Ein abgeschotteter Bereich, in dem Code ausgeführt werden darf, ohne auf das restliche System zugreifen zu können.
  • honeypot Ein absichtlich aufgestellter Köder-Computer, der aufzeichnet, was Angreifer versuchen, und auf dem keine echten Daten liegen.
  • patch Eine Aktualisierung eines Softwareherstellers, die ein bekanntes Sicherheitsproblem behebt.

Verwandte AEU-Dienste

  • AEU DNS Verschlüsselter DNS-Resolver