CVE-2026-58138
Orkes Conductor 3.21.21 < 3.30.2 ثغرة RCE بدون مصادقة عبر GraalVM Script Evaluators
- تم النشر
- 30/06/2026
- محدث
- 14/07/2026
- تخصيص CNA
- VulnCheck
- الأدلة المرصودة
- 10/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 95.2%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
يحتوي Orkes Conductor من الإصدار 3.21.21 إلى ما قبل الإصدار 3.30.2 على ثغرة تنفيذ تعليمات برمجية عن بُعد بدون مصادقة، تتيح للمهاجمين عن بُعد تنفيذ أوامر نظام تشغيل عشوائية عبر إرسال تعريفات سير عمل inline تحتوي على تعبيرات JavaScript أو Python خبيثة إلى نقطة نهاية API لسير العمل قبل المصادقة. يمكن للمهاجمين استغلال مُقيِّمات GraalVM غير المعزولة والمهيأة باستخدام HostAccess.ALL أو allowAllAccess(true) من خلال أنواع المهام INLINE وLAMBDA وDO_WHILE وSWITCH لاستدعاء أوامر نظام عشوائية عبر انعكاس Java أو استدعاءات عمليات فرعية مباشرة.
المصادر
7- CVE-2026-58138إعلامية
مستودع أبحاث أمنية دفاعية يوضح بالتفصيل CVE-2026-58138، وهو ثغرة تنفيذ تعليمات برمجية عن بُعد (RCE) غير مصادق عليها في Conductor عبر GraalVM. يوفر تحليلًا تقنيًا، والإصدارات المتأثرة، وخطوات التخفيف، وإرشادات الكشف لفرق الدفاع (الفرق الزرقاء).
- CVE-2026-58138استغلال
CVE-2026-58138 - Conductor (3.21.21..<3.30.2) ثغرة RCE بدون مصادقة عبر مُقيّم GraalVM INLINE
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.