事件概述
9 月上旬,資安公司 Fortinet 兩度發佈警示,指出工作流程編排平台 Orkes Conductor 正遭受大規模利用 CVE‑2026‑58138 漏洞的攻擊。該漏洞於 6 月已由 Orkes 發佈 3.30.2 版以上的修補程式,但仍有大量未升級的系統被攻擊者鎖定。Fortinet 的入侵偵測系統(IPS)在短短一週內攔截了超過 6,600 次利用嘗試,單日最高達 1,290 次,較前一天激增 132%。受害主機主要分布在德國、香港、印尼、阿拉伯聯合大公國與印度。
漏洞技術細節與攻擊手法
CVE‑2026‑58138 為「未經身分驗證的遠端程式碼執行」漏洞(Remote Code Execution, RCE)。攻擊者可向 Conductor 的工作流程 API 提交特製的工作流程定義檔,其中摻入惡意 JavaScript 指令碼或 Python 表達式。這些惡意程式在通過身分驗證前即被傳送至 API,進而在目標作業系統上執行任意指令。根據 CVSS v4.0 評分,此漏洞的嚴重性高達 9.8 分(v3.1 版本為 9.3 分),屬於極危險等級。
受影響範圍與產業衝擊
Fortinet 於 9 月 15 日再次更新警訊,顯示攻擊活動仍在持續。最新 24 小時內,IPS 攔截約 7,900 次利用行為,其中香港最高,達 2,400 次;英國、義大利、美國、德國分別為 800、454、425、416 次。從產業角度觀察,顧問業 首當其衝,遭受約 1,500 次攻擊;汽車、科技與金融產業分別受到 634、585、440 次攻擊。這顯示即使是非核心資訊系統,亦可能因工作流程自動化需求而暴露於高風險環境。
防護建議與未來展望
-
立即升級:所有使用 Orkes Conductor 的組織必須升級至 3.30.2 版以上,確保漏洞已被修補。
-
加強 API 防護:在防火牆或 WAF 上設定嚴格的 API 請求驗證規則,阻斷未經授權的工作流程定義上傳。
-
監控與偵測:啟用 IPS 或行為分析工具,針對異常的工作流程提交行為設置告警。
-
資安意識培訓:提醒開發與運維團隊,勿在未驗證的環境中直接執行外部腳本,並定期審查工作流程程式碼庫。
隨著自動化與微服務架構的普及,類似的工作流程平台將成為攻擊者的新目標。未來資安防護的焦點,將不僅是傳統的網路邊界,更需要在 API 層面 與 程式碼供應鏈 兩端同步加固。企業若能在漏洞修補、威脅偵測與人員教育三方面形成合力,方能在持續演化的威脅環境中保持韌性。