کمیته رکن چهارم– مهاجمان در حال سوءاستفاده از یک آسیبپذیری بحرانی در Orkes Conductor هستند که میتواند بدون احراز هویت به اجرای فرمان روی سرور منجر شود.
به گزارش کمیته رکن چهارم، نقص CVE-2026-58138 نسخههای Orkes Conductor از ۳.۲۱.۲۱ تا پیش از ۳.۳۰.۲ را تحت تأثیر قرار میدهد. Conductor برای هماهنگسازی سرویسها، گردشکارها و عاملهای هوش مصنوعی استفاده میشود.
مشکل به اجرای عبارتهای JavaScript یا Python در گردشکارهای ورودی مربوط است. در سامانههای آسیبپذیر و در دسترس اینترنت، مهاجم میتواند از API گردشکار برای اجرای فرمان با سطح دسترسی فرایند Conductor استفاده کند. FortiGuard افزایش تلاشهای حمله علیه این نقص را گزارش کرده است.
مدیران باید فوراً به نسخه ۳.۳۰.۲ یا جدیدتر ارتقا دهند، دسترسی عمومی به API گردشکار را مسدود کنند و سامانه را پشت فایروال قرار دهند. بررسی گردشکارهای ناشناس و اجرای غیرعادی فرمان نیز توصیه شده است.
منبع: SecurityWeek



