أعلنت شركة Fortinet أن ثغرة خطيرة في منصة Orkes Conductor يجري استغلالها حالياً في الهجمات. الثغرة، المسجلة تحت الرمز CVE-2026-58138، تحمل درجة خطورة قصوى (CVSS 9.8 وفق الإصدار 3.1 و9.3 وفق الإصدار 4)، وتسمح بتنفيذ أوامر نظام تشغيل عن بُعد دون الحاجة إلى مصادقة. وفقاً لوصف قاعدة بيانات الثغرات الوطنية (NVD)، فإن الإصدارات من 3.21.21 وحتى ما قبل 3.30.2 تحتوي على ثغرة في واجهة برمجة التطبيقات الخاصة بالـ Workflow، حيث يمكن للمهاجمين إرسال تعريفات مهام تتضمن تعبيرات JavaScript أو Python خبيثة، ما يتيح لهم تجاوز بيئة التنفيذ والوصول إلى أوامر النظام عبر آليات مثل GraalVM HostAccess.ALL.
حجم الهجمات ومصادرها
في تنبيه صدر هذا الأسبوع، أوضحت Fortinet أنها رصدت 1,290 محاولة هجوم خلال 24 ساعة فقط في 9 سبتمبر 2026، بزيادة 132% عن المعدل اليومي، فيما بلغ عدد المحاولات المحجوبة نحو 7,000 بين 2 و9 سبتمبر. معظم النشاط الهجومي انطلق من ألمانيا وهونغ كونغ وإندونيسيا والإمارات والهند. بيانات من Previdian أظهرت ثلاث محاولات استغلال ضد أنظمة مراقبة منذ 24 يوليو، فيما رصدت Empirical Security نشاطاً مماثلاً في 21 أغسطس.
التوصيات والإجراءات الوقائية
ينصح الخبراء بترقية المنصة إلى الإصدار 3.30.2 أو أحدث، حيث جرى إصلاح الثغرة. وفي حال تعذر التحديث الفوري، يُوصى بما يلي:
- تقييد الوصول الخارجي إلى واجهة Conductor API.
- وضع مثيلات Conductor خلف ضوابط وصول شبكية مناسبة.
- مراقبة أي تعريفات مهام مشبوهة أو عمليات غير متوقعة.
طبيعة الخطأ وأثره الأمني
الثغرة تنبع من تكوين غير آمن لمقيّمي GraalVM الذين يسمحون بالوصول الكامل للمضيف، ما يمكّن المهاجم من الخروج من بيئة التنفيذ المقصودة وتشغيل أوامر النظام بامتيازات عملية Conductor نفسها. هذا النوع من الثغرات يُعد من أخطر السيناريوهات لأنه يمنح المهاجم سيطرة كاملة على الخادم دون الحاجة إلى بيانات اعتماد أو اختراق مسبق.




























