Direct naar de inhoud
Beveiligingsnieuws

Datalek? Nee: Orkes Conductor RCE zonder authenticatie

Orkes Conductor RCE

Er is weer een kritieke kwetsbaarheid opgedoken in een open-source platform dat wordt gebruikt om systemen en processen aan elkaar te koppelen. In dit geval gaat het om Orkes Conductor RCE: een remote code execution-lek dat volgens waarnemingen al minstens een maand in het vizier van aanvallers lag.

Het opvallende is dat misbruik mogelijk is zonder authenticatie. Dat vergroot de kans dat onbeveiligde omgevingen sneller doelwit worden, zeker wanneer externe toegang tot de juiste API’s openstaat.

Wat is Orkes Conductor precies?

Orkes Conductor is een open source unified enterprise framework waarmee organisaties microservices, workflows en AI-agents kunnen orkestreren. In plaats van losse stappen handmatig te koppelen, laat je Conductor workflowlogica uitvoeren waarin je taken en expressies definieert.

Juist die workflowlaag is relevant voor het incident: het platform moet berekende opdrachten kunnen uitvoeren, en dat maakt de manier waarop expressies worden geïnterpreteerd tot een belangrijk beveiligingspunt.

De kwetsbaarheid: CVE-2026-58138 (CVSS 9.8)

De kwetsbaarheid heet CVE-2026-58138 en heeft een CVSS-score van 9.8. De kern is dat een aanvaller op afstand code kan laten uitvoeren door middel van inline workflowdefinities die worden ingediend via een workflow-API endpoint.

Concreet kunnen kwaadwillenden in die definities malafide JavaScript- of Python-expressies opnemen. Daarmee kan de aanvaller de manier beïnvloeden waarop Conductor scripts binnen een workflow draait.

Waarom is sandboxing hier niet genoeg?

Volgens de uitleg van Empirical Security wordt een evaluatiecontext opgebouwd op basis van GraalVM. Daarbij is sprake van een configuratie waarin HostAccess.ALL is ingeschakeld. Dat is essentieel: die instelling maakt het voor ingesloten of aangeleverde expressies mogelijk om buiten de bedoeling te treden.

De aangeleverde code kan dan naar het Java-runtime-gedeelte “reflecteren” en vervolgens OS-commando’s uitvoeren. Daardoor draait de payload als het proces van Conductor, dat in veel omgevingen met root-privileges kan draaien.

Aanvallen zonder authenticatie: hoe werkt dat in de praktijk?

Een tweede factor maakt deze situatie extra risicovol. De server afdwingt volgens de beschrijving geen authenticatie als standaardinstelling. Daardoor blijft de workflow API openstaan voor externe requests.

In de praktijk betekent dat: een aanvaller hoeft alleen een ongemelde POST te versturen waarmee een workflow wordt geregistreerd. Binnen die workflow kan vervolgens een kwaadaardige INLINE taak (en ook LAMBDA, DO_WHILE en SWITCH) worden meegegeven om code af te laten lopen.

Met andere woorden: er “staat geen login tussen” en één verzoek kan genoeg zijn om een vijandige workflow te laten starten.

Timing: patch, PoC en start van misbruik

De kwetsbaarheid is al gepatcht in Orkes Conductor versie 3.30.2 (patchdatum: juni). Later, in de periode rond begin augustus, verscheen er ook proof-of-concept (PoC) code die specifiek op de bug was gericht.

Daarna is misbruik naar verwachting relatief snel gestart. Empirical Security stelde bovendien aanvallen in het wild vast op 21 augustus.

Daarnaast meldde Fortinet dat het tussen 9 en 10 september ongeveer 1.300 pogingen om de kwetsbaarheid te misbruiken blokkeerde. Deze signalen samen geven aan dat het geen geïsoleerd incident was.

Wat kun je nu doen? Concrete mitigaties

Als je Orkes Conductor in productie draait, is de snelste stap: zorgen dat je omgeving de corrigende versie gebruikt. Dat is niet alleen “best practice”, maar in dit geval direct relevant voor Orkes Conductor RCE.

  • Update naar Conductor 3.30.2 of later. Daarmee elimineer je de bekende kwetsbare implementatie.
  • Beperk externe toegang tot de workflow API endpoints. Laat deze endpoints niet vrij beschikbaar zijn voor het internet.
  • Zet Conductor achter een firewall. Zorg dat services niet direct vanaf publieke netwerken bereikbaar zijn.
  • Monitor op verdachte workflow submissions. Let op ongebruikelijke of afwijkende workflowdefinities en patronen die niet passen bij normaal gebruik.
  • Check op tekenen van onrechtmatige command execution. Kijk gericht naar systeem- en procesindicatoren op de host(s) waar Conductor draait.
  • Voer een review uit van systemen met kwetsbare versies. Denk daarbij aan logging, netwerkverkeer en mogelijke sporen van intrusie.

Waarom dit ook raakt aan je security-architectuur

Deze casus laat zien hoe orchestration- en automationlagen een aantrekkelijk doelwit kunnen worden. Workflowplatformen verwerken “invoer” die later wordt geïnterpreteerd en uitgevoerd. Als die uitvoer onvoldoende geïsoleerd is, kan een functionaliteit die bedoeld is voor flexibiliteit doorslaan naar een aanvalsvector.

Het risico wordt extra groot wanneer externe toegang en gebrek aan authenticatie samenkomen. Dan is niet alleen de kwetsbaarheid relevant, maar ook je blootstelling: wie binnen kan komen, kan vaak direct proberen.

Wil je dit soort situaties breder plaatsen binnen patch- en risicobeheer? Lees ook eens hoe “misbruikbewijs” en monitoring kunnen helpen om echt te begrijpen wat er speelt: Continue controle: bewijzen of een CVE echt te misbruiken is.

Gerelateerd: meer patchdruk bij bekende ecosystemen

Kwetsbaarheden worden niet alleen gevonden in workflowplatformen. Ook in andere infrastructuurcomponenten verschijnen geregeld updates en noodpatches. Het is daarom verstandig om patchstatus en blootstelling van meerdere lagen tegelijk te beoordelen.

Als je bijvoorbeeld Cisco-omgevingen beheert, kan dit aansluiten op recente berichtgeving over patches voor FMC, ISE en Nexus Dashboard: Cisco patches voor FMC, ISE en Nexus Dashboard.

Samenvatting: houd Orkes Conductor RCE tegen

Orkes Conductor RCE draait om CVE-2026-58138, een kritieke kwetsbaarheid die remote code execution mogelijk maakt via inline workflowdefinities. Misbruik blijkt mogelijk zonder authenticatie en via de workflow API endpoint.

De boodschap is helder: update naar 3.30.2 of later, sluit externe toegang af met firewallregels en monitor verdachte workflowregistraties en uitvoer van systeemcommando’s.

Door je aanvalsvlak te verkleinen en je patchbeheer strak te houden, maak je het voor aanvallers aanzienlijk lastiger om dit soort RCE’s effectief in te zetten.

Bron: https://www.securityweek.com/critical-orkes-conductor-vulnerability-exploited-in-attacks/