Orkes Conductor : une faille critique permet l'exécution de code à distance

Une vulnérabilité critique affectant Orkes Conductor est actuellement exploitée par des attaquants. Le problème concerne directement une plateforme utilisée pour orchestrer des workflows, des microservices et des agents d'intelligence artificielle.

Une faille de sécurité critique affectant Orkes Conductor est exploitée dans des attaques depuis au moins un mois. Référencée CVE-2026-58138, elle présente un score CVSS de 9,8 et permet l'exécution de code à distance sans authentification.

Le problème se situe dans le traitement de certaines définitions de workflows transmises à l'API. Un attaquant peut notamment intégrer des expressions JavaScript ou Python malveillantes afin de provoquer l'exécution de commandes arbitraires sur le système concerné.

Orkes Conductor est utilisé pour orchestrer des microservices, des workflows et des agents d'intelligence artificielle. La vulnérabilité prend donc une dimension particulière alors que les entreprises multiplient les mécanismes d'automatisation et les systèmes capables d'exécuter des tâches de manière autonome.

Le problème provient notamment de la manière dont Conductor exécute certaines tâches de type INLINE, LAMBDA, DO_WHILE ou SWITCH. Selon les informations citées par SecurityWeek, l'environnement d'exécution autorisait des accès qui pouvaient être détournés pour lancer des commandes sur le système.

Cette affaire illustre un risque croissant pour les entreprises : les outils chargés d'automatiser les processus informatiques deviennent eux-mêmes des composants critiques de la sécurité du système d'information.

s'abonner
aux newsletters

suivez-nous

Publicité

Derniers Dossiers

Cybersécurité, le double visage de l'IA

Cybersécurité, le double visage de l'IA

En cybersécurité, l'IA joue un double rôle : le gentil en aidant à détecter et à prévenir les menaces, à automatiser les processus de sécurité, à simuler et anticiper les...

Publicité