Résumé
Le 30 juin 2026, une faille de sécurité a été identifiée dans Orkes Conductor. Référencée sous CVE-2026-58138, elle permet à un attaquant distant, sans avoir besoin de s’authentifier, d’exécuter des commandes sur le système en envoyant des définitions de workflow spécialement modifiées. En pratique, un pirate peut injecter du JavaScript ou du Python malveillant pour prendre le contrôle de la machine. Une preuve de concept publique vient d’être publiée sur GitHub.
Solutions
Il est recommandé d’appliquer les correctifs indiqués par le fournisseur.
La faille est activement exploitée : Oui
Details techniques
Score CVSS : 9.3/10 (CRITICAL)
EPSS : 1.16%
Systèmes affectés
conductor : < 3.30.2
Documentation
NIST NVD : https://nvd.nist.gov/vuln/detail/CVE-2026-58138
CVE Details : https://www.cvedetails.com/cve/CVE-2026-58138/
Référence CVE : https://www.cve.org/CVERecord?id=CVE-2026-58138
CWE : https://www.cvedetails.com/cwe-details/94/Improper-Control-of-Generation-of-Code-Code-Injection-.html