
CVE-2026-58138 trên Orkes Conductor đang bị khai thác: Cập nhật ngay
CVE-2026-58138 cho phép thực thi mã từ xa không cần đăng nhập trên Orkes Conductor và đang bị khai thác. Kiểm tra phơi nhiễm, nâng cấp lên 3.30.2 hoặc mới hơn.
CVE-2026-58138 trên Orkes Conductor đang bị khai thác thực tế. Đây là lỗi thực thi mã từ xa không cần đăng nhập, chấm 9,8/10 theo CVSS 3.1. Nếu API workflow của Conductor lộ ra Internet và máy vẫn dùng bản dễ tổn thương, kẻ tấn công có thể chạy lệnh hệ điều hành với quyền của tiến trình Conductor.
FortiGuard phát cảnh báo bùng phát ngày 15/9/2026. Báo cáo của hãng cho biết hệ thống IPS đã chặn 1.290 lượt thử khai thác trong một khoảng 24 giờ và 6.696 lượt trong bảy ngày được đo ở thời điểm báo cáo. Những con số này là dữ liệu quan sát của Fortinet, không phải tổng số cuộc tấn công trên toàn Internet, nhưng đủ để bỏ lỗi này ra khỏi ngăn “để mai tính”.
CVE-2026-58138 nguy hiểm thế nào?
Conductor là nền tảng điều phối workflow, microservice và tác vụ AI. Lỗi nằm ở bộ đánh giá script GraalVM dùng cho các loại tác vụ như INLINE, LAMBDA, DO_WHILE và SWITCH. Theo mô tả CVE trên NVD, kẻ tấn công có thể gửi một định nghĩa workflow chứa biểu thức JavaScript hoặc Python độc hại tới API trước bước xác thực.
Trên cấu hình dễ tổn thương, bộ đánh giá script cho phép truy cập quá rộng tới hệ thống chủ. Mã trong workflow có thể thoát khỏi vùng hạn chế rồi gọi lệnh hệ điều hành. Hậu quả phụ thuộc quyền của tiến trình Conductor: đọc dữ liệu, lấy bí mật dùng bởi workflow, cài mã độc hoặc dùng máy chủ làm bàn đạp sang dịch vụ khác đều là rủi ro thực tế. Conductor thường kết nối nhiều hệ thống, nên một máy điều phối bị chiếm có thể kéo theo nhiều việc phải dọn hơn dự kiến.
Phạm vi được NVD ghi nhận là Conductor từ 3.21.21 đến trước 3.30.2. Mã khai thác mẫu đã xuất hiện công khai. SecurityWeek ngày 18/9 cũng xác nhận hoạt động khai thác và dẫn dữ liệu đo của Fortinet.
Xử lý CVE-2026-58138 ngay hôm nay
- Kiểm kê mọi Conductor tự quản. Kiểm tra cả máy ảo, container, Kubernetes và môi trường thử nghiệm. Đừng chỉ nhìn máy production; server thử nghiệm lộ Internet thường là cánh cửa khá ít người để ý.
- Nâng cấp lên Conductor 3.30.2 hoặc mới hơn. Bản 3.30.2 chính thức có thay đổi siết GraalJS. Không dừng ở 3.30.0 hay 3.30.1 nếu mục tiêu là xử lý trọn lỗi này.
- Chặn API workflow khỏi Internet. Trong lúc chờ nâng cấp, giới hạn truy cập bằng firewall, VPN, reverse proxy có xác thực và phân đoạn mạng. FortiGuard khuyến cáo không để dịch vụ dễ tổn thương trực tiếp trên Internet.
- Giả định máy phơi nhiễm có thể đã bị thử. Rà workflow mới hoặc bị sửa trái phép, lệnh bất thường sinh ra từ tiến trình Conductor, tiến trình con lạ, kết nối ra ngoài và thay đổi quyền truy cập. Nếu thấy dấu hiệu xâm nhập, cô lập máy và xoay vòng bí mật mà Conductor có thể đọc.
Chỉ cập nhật rồi đóng phiếu chưa chắc đã đủ với một máy từng lộ Internet. Bản vá chặn lần khai thác tiếp theo, nhưng không tự xóa tài khoản, khóa truy cập hay mã độc đã được cài trước đó. Cách xử lý này cũng giống cảnh báo ScreenConnect bị khai thác: vá nhanh, đồng thời kiểm tra xem kẻ lạ đã vào nhà hay chưa.
