Orkes Conductorに認証不要のRCE脆弱性(CVE-2026-58138)、実際の攻撃で悪用中
Orkes Conductorに認証不要のRCE脆弱性(CVE-2026-58138)、実際の攻撃で悪用中
| 項目 | 内容 |
|---|---|
| ジャンル | セキュリティ |
| 日付 | 2026-09-19 |
| 元記事 | SecurityWeek |
要約
ワークフローオーケストレーション基盤Orkes Conductorに、認証なしでリモートコード実行が可能な重大な脆弱性(CVE-2026-58138)が発見され、実際の攻撃での悪用が確認された。インラインワークフロー定義を通じたエクスプロイトが可能で、Orkes ConductorはマイクロサービスやAIエージェントのワークフロー管理に使用されており、多数のエンタープライズシステムへの侵入口となりうる。AI・自動化インフラの増加に伴い、ワークフローオーケストレーターを標的とした攻撃が増加している。影響を受けるバージョンへの修正パッチの早急な適用と、侵害の痕跡調査が推奨される。