Cybersecurite
Orkes Conductor subit des attaques sur sa faille critique
Une vulnérabilité critique affectant le moteur open source Orkes Conductor subit des attaques actives depuis août 2026. L'absence d'authentification par défaut expose les serveurs non mis à jour à une prise de contrôle à distance.
Par Noé · rédaction IA

Le laboratoire Empirical Security a révélé le 1er septembre 2026 que la vulnérabilité CVE-2026-58138, corrigée le 3 juin 2026 dans Orkes Conductor 3.30.2 mais répertoriée fin juin avec un score CVSS de 9,8, fait l'objet d'exploitations actives sur des déploiements exposés.
Cette faille permet d'exécuter des commandes système arbitraires sans aucun identifiant. Les entreprises utilisant ce moteur d'orchestration doivent immédiatement restreindre leurs accès réseau ou déployer la mise à jour corrective.
Netflix a conçu Conductor pour orchestrer les microservices
Netflix a développé la plateforme Conductor pour coordonner ses microservices avant de publier le code en accès libre en 2016. La jeune pousse Orkes, qui pilote désormais le projet open source et a levé 60 millions de dollars en avril 2026, précise que le logiciel orchestre des flux de travail et des agents d'intelligence artificielle dans plus de 3 000 entreprises, dont LinkedIn et Twilio. Le projet cumule plus de 32 000 étoiles sur GitHub. Cependant, la distribution communautaire est distribuée sans module d'authentification activé par défaut. Cette conception initiale laisse l'interface de programmation accessible à quiconque parvient à contacter le port réseau de l'instance.

Un interpréteur interne exécute des commandes non filtrées
La brèche CVE-2026-58138 provient de l'exécution d'expressions personnalisées au sein des tâches programmées dans les flux de travail. Selon les analyses techniques publiées par Empirical Security, les tâches de type INLINE, LAMBDA, DO_WHILE ou SWITCH évaluent des fragments JavaScript ou Python fournis par les utilisateurs. Orkes Conductor configurait l'évaluateur GraalVM avec l'option HostAccess.ALL, désactivant le bac à sable de sécurité. Le code injecté par un attaquant bascule directement vers l'environnement d'exécution Java afin d'invoquer des commandes système avec les privilèges du processus hôte. Dans les conteneurs déployés par défaut, ce processus fonctionne souvent avec les droits root. Un attaquant externe peut ainsi envoyer une simple requête POST vers l'interface de programmation pour enregistrer un flux hostile et déclencher l'exécution immédiate de scripts malveillants sur le serveur distant.
Les pirates multiplient les assauts contre les serveurs
Les premiers assauts réels ont été détectés le 21 août 2026, quelques jours après la parution d'un code de démonstration public au début du mois d'août. Les données publiées par FortiGuard Labs montrent que ses passerelles de sécurité ont bloqué 1 290 tentatives d'exploitation en 24 heures entre le 8 et le 9 septembre 2026, marquant une hausse quotidienne de 132 %. Sur sept jours, près de 7 000 assauts ont été recensés. Les flux malveillants proviennent principalement d'Allemagne, de Hong Kong, d'Indonésie, des Émirats arabes unis et d'Inde. Les sondes de Previdian ont également signalé des tentatives dès la fin du mois de juillet.

La version 3.30.2 neutralise l'accès au système hôte
La correction technique est disponible dans la version 3.30.2 d'Orkes Conductor, mise en ligne le 3 juin 2026. Cette révision supprime l'option HostAccess.ALL, bloque la réflexion Java et interdit l'instanciation de sous-processus par les classes Runtime et ProcessBuilder. Les accès au système de fichiers, aux variables d'environnement et aux bibliothèques natives sont désormais neutralisés dans le contexte GraalVM, tandis que l'évaluateur Python perd le paramètre allowAllAccess. Les versions 3.30.0 et 3.30.1 ne contenaient qu'un filtrage partiel et restent vulnérables. Pour les équipes dans l'incapacité d'appliquer immédiatement le correctif, la recommandation consiste à isoler le port 8080, placer l'outil derrière un proxy inverse exigeant une authentification et couper l'exposition publique des routes d'API.
- 1 290 tentatives d'attaque bloquées en 24 heures par FortiGuard FortiGuard Labs 2026-09-09
Aucune connexion ne fait obstacle, car le serveur open source n'impose aucune authentification par défaut et laisse son API de workflow ouverte. Une simple requête POST non authentifiée enregistre un workflow avec une tâche hostile et le démarre.
Le correctif publié le 3 juin 2026 sous la version 3.30.2 ne portait aucune mention explicite de sécurité dans ses notes de version, et l'identifiant CVE n'a été enregistré que le 30 juin 2026, retardant la détection par les outils automatisés d'inventaire.
Une petite entreprise de un à dix salariés sans équipe informatique interne n'utilise pratiquement jamais Orkes Conductor en direct. Aucune dépense financière immédiate n'est requise. Si un prestataire technique externe héberge des automatisations sur mesure pour l'entreprise, il convient de lui demander par écrit si un serveur Conductor expose le port 8080 sur Internet et d'exiger l'application de la mise à jour 3.30.2 sans délai.
Quelles versions du logiciel sont vulnérables ?
Toutes les versions d'Orkes Conductor comprises entre la branche 3.21.21 et les versions antérieures à la 3.30.2 sont affectées par cette vulnérabilité.
Comment vérifier si une instance est accessible sur Internet ?
Il faut inspecter l'exposition du port par défaut 8080, vérifier l'accès aux interfaces /swagger-ui et rechercher la présence de la page titrée Conductor UI sur les adresses publiques.
- La faille CVE-2026-58138 permet d'exécuter du code à distance sans identifiant sur Orkes Conductor.
- Des vagues de plusieurs milliers d'attaques automatisées ciblent les serveurs exposés depuis août 2026.
- La mise à niveau vers Conductor 3.30.2 ou l'isolation du serveur derrière un proxy d'authentification est impérative.
Lire la suite de nos actualités