新聞

根據資安新聞網站The Hacker News報導,資安公司Fortinet於9月上半兩度提出警告,工作流程編排平臺Orkes Conductor遭遇大規模攻擊,攻擊者對存在弱點的工作流程API提交特製的工作流程定義檔案,試圖利用6月修補的資安漏洞CVE-2026-58138,該公司呼籲用戶應儘速採取行動,並將Conductor升級至3.30.2以上版本因應。

Fortinet最早於9月9日,指出CVE-2026-58138遭積極利用的現象,該公司在一週內封鎖6,696次嘗試利用活動,其中當天就有1,290次,相較於前一天成長了132%。從遭到攻擊的地區來看,大部分受害系統位於德國、香港、印尼、阿拉伯聯合大公國,以及印度。

事隔一週,Fortinet再於15日針對CVE-2026-58138利用活動發布新的警訊,指出仍有相關活動持續進行,該公司最早於8月23日察覺相關活動,並於9月9日達到高峰。根據該公司最近一天的威脅分析資訊,近24小時出現約7,900次攻擊,從被針對的國家與地區而言,香港達到2,400次最嚴重,英國近800次居次,義大利、美國、德國分別為454、425、416次,根據產業的類型,顧問業達到約1,500次最嚴重,汽車、科技、金融居次,分別有634、585、440次。

Image with no description

CVE-2026-58138為未經身分驗證的遠端程式碼執行漏洞,攻擊者可遠端提交特製的工作流程定義資料,挾帶惡意JavaScript指令碼或Python表達式,並在通過身分驗證之前傳送至工作流程的API端點,藉此達到執行任意作業系統命令的目的,CVSS嚴重程度為9.8分(CVSS v4.0評為9.3分),Orkes於6月發布新版Conductor修補。