Cyber security Orkes Conductor pre-auth RCE exploited: patch your workflows Orkes Conductor CVE-2026-58138 is a CVSS 9.8 unauthenticated RCE in GraalVM script evaluators, actively exploited since August 2026. Upgrade to 3.30.2 now. Lars Cornelissen · Sep 19, 2026