Back to Blog

ช่องโหว่ RCE ร้ายแรงใน Orkes Conductor ถูกใช้โจมตีจริง

Fortinet เปิดเผยช่องโหว่ CVE-2026-58138 คะแนน 9.8 ใน Orkes Conductor กำลังถูกโจมตีจริง ผู้ไม่หวังดีรันโค้ดจากระยะไกลได้โดยไม่ต้องยืนยันตัวตน

Sales
1 min read
ช่องโหว่ RCE ร้ายแรงใน Orkes Conductor ถูกใช้โจมตีจริง

Fortinet เปิดเผยว่าช่องโหว่ร้ายแรงในแพลตฟอร์ม Orkes Conductor กำลังถูกโจมตีจริงในระบบจริง ช่องโหว่นี้เป็นการรันโค้ดอันตรายจากระยะไกลโดยไม่ต้องผ่านการยืนยันตัวตน ทำให้ผู้ไม่หวังดีสามารถเข้าควบคุมเซิร์ฟเวอร์เป้าหมายได้ทันที

ช่องโหว่ถูกติดตามภายใต้รหัส CVE-2026-58138 ได้คะแนนความรุนแรงสูงถึง 9.8 ตามมาตรฐาน CVSS v3.1 และ 9.3 ตามมาตรฐาน CVSS v4 จัดอยู่ในระดับวิกฤติที่ต้องได้รับการแก้ไขโดยเร็วที่สุด


ลักษณะของช่องโหว่


ช่องโหว่ดังกล่าวเป็นช่องโหว่ประเภทการรันโค้ดอันตรายจากระยะไกลโดยไม่ต้องผ่านการยืนยันตัวตน ผู้โจมตีสามารถส่งคำขอพิเศษไปยังเซิร์ฟเวอร์ Orkes Conductor เพื่อรันคำสั่งหรือโค้ดอันตรายบนเครื่องเป้าหมายได้โดยตรง โดยไม่จำเป็นต้องมีบัญชีผู้ใช้หรือข้อมูลรับรองใดๆ ทั้งสิ้น

ช่องโหว่นี้ส่งผลกระทบกับ Orkes Conductor เวอร์ชัน 3.21.21 ถึงเวอร์ชันก่อน 3.30.2 ผู้ใช้งานที่ยังไม่ได้อัปเดตเป็นเวอร์ชันล่าสุดจึงมีความเสี่ยงสูงที่จะถูกโจมตี


คะแนนความรุนแรง


ช่องโหว่นี้ได้รับคะแนน 9.8 จาก 10 คะแนนเต็มในระบบ CVSS v3.1 ถือเป็นระดับวิกฤติสูงสุด ส่วนในระบบ CVSS v4 ได้คะแนน 9.3 คะแนนระดับนี้สะท้อนว่าช่องโหว่สามารถถูกใช้โจมตีได้ง่าย ส่งผลกระทบรุนแรงต่อทั้งความลับ ความถูกต้อง และความพร้อมใช้งานของระบบ


สถานการณ์การโจมตี


Fortinet ยืนยันว่ามีการตรวจพบการโจมตีจริงในระบบจริง ซึ่งหมายความว่าช่องโหว่นี้ไม่ได้เป็นเพียงความเสี่ยงเชิงทฤษฎี แต่ผู้ไม่หวังดีได้นำไปใช้ปฏิบัติการจริงแล้ว องค์กรที่ใช้งาน Orkes Conductor จึงควรตรวจสอบระบบของตนเองโดยเร็ว


แนวทางป้องกัน


ผู้ดูแลระบบควรอัปเดต Orkes Conductor เป็นเวอร์ชัน 3.30.2 หรือใหม่กว่าโดยเร็ว เพื่ออุดช่องโหว่ที่ระบุไว้ นอกจากนี้ควรตรวจสอบบันทึกการเข้าถึงระบบเพื่อค้นหาร่องรอยการโจมตีที่อาจเกิดขึ้นก่อนหน้านี้ รวมถึงพิจารณาใช้ไฟร์วอลล์หรือระบบตรวจจับการบุกรุกเพื่อเสริมความปลอดภัยอีกชั้นหนึ่ง


Reference


The Hacker News

หากสนใจสินค้า หรือต้องการคำปรึกษาเพิ่มเติม

💬 Line @monsteronline

☎️ Tel 02-026-6664

📩 Email [email protected]

🌐 Website mon.co.th