
مستودع أبحاث أمنية دفاعية يوضح بالتفصيل CVE-2026-58138، وهو ثغرة تنفيذ تعليمات برمجية عن بُعد (RCE) غير مصادق عليها في Conductor عبر GraalVM. يوفر تحليلًا تقنيًا، والإصدارات المتأثرة، وخطوات التخفيف، وإرشادات الكشف لفرق الدفاع (الفرق الزرقاء).
الإصدارات المتأثرة: 3.21.21 → < 3.30.2
CVE-2026-58138 هي ثغرة تنفيذ تعليمات برمجية عن بُعد (RCE) حرجة دون مصادقة تؤثر على Conductor / Orkes Conductor.
توجد الثغرة في طريقة تعامل التطبيق مع تعبيرات البرمجة النصية التي يتحكم فيها المستخدم والتي يتم تقييمها عبر GraalVM. يمكن لإعدادات المُقيِّم غير الآمنة أن تكشف وظائف النظام المضيف لتعبيرات يتحكم فيها المهاجم.
في ظل الإعدادات المعرضة للخطر، قد يتمكن مهاجم عن بُعد دون مصادقة من إرسال تعريف سير عمل مُصمم بعناية يحتوي على تعبيرات خبيثة وربما تنفيذ أوامر في سياق أمان عملية Conductor.
⚠️ الخطورة: حرجة — يُوصى بشدة بالترقية الفورية.
نطاق الإصدارات التالي مُبلغ عنه كمتأثر:
>= 3.21.21
< 3.30.2
| الإصدار | الحالة |
|---|---|
< 3.21.21 | ⚪ غير مُدرج في النطاق المتأثر |
3.21.21 – 3.30.1 | 🔴 معرض للخطر |
>= 3.30.2 | 🟢 مُصحح |
ترتبط الثغرة بتقييم البرمجة النصية غير الآمن عبر سياقات GraalVM متعددة اللغات.
قد تشمل وظائف مهام سير العمل المتأثرة ما يلي:
INLINELAMBDADO_WHILESWITCHتنشأ المشكلة الأمنية عندما يتم تقييم تعبيرات يتحكم فيها المهاجم مع وصول مفرط إلى بيئة النظام المضيف الأساسية.
تشمل إعدادات المُقيِّم التي قد تكون خطيرة الوصول المفرط إلى النظام المضيف، مما يسمح للبرامج النصية المقدمة من المستخدم بالتفاعل مع كائنات Java المضيفة ووظائف على مستوى النظام.
┌─────────────────────┐
│ مهاجم عن بُعد │
└──────────┬──────────┘
│
│ تعريف سير عمل مُصمم بعناية
▼
┌─────────────────────┐
│ Conductor API │
│ فجوة المصادقة │
└──────────┬──────────┘
│
▼
┌─────────────────────┐
│ محرك سير العمل │
│ تقييم البرمجة النصية │
└──────────┬──────────┘
│
▼
┌─────────────────────┐
│ مُقيِّم GraalVM │
│ وصول غير آمن للنظام المضيف │
└──────────┬──────────┘
│
▼
⚠️ خطر أمني
قد يسمح الاستغلال الناجح للمهاجم بما يلي:
يعتمد التأثير الفعلي بشكل كبير على الصلاحيات الممنوحة لعملية Conductor.
أفضل ممارسة أمنية: لا تقم أبدًا بتشغيل خدمات تنسيق سير العمل بصلاحيات إدارية أو صلاحيات الجذر غير الضرورية.
قم بترقية Conductor إلى:
3.30.2 أو أحدث
لا تعرض واجهات برمجة تطبيقات إدارة Conductor مباشرة للإنترنت العام.
البنية الموصى بها:
الإنترنت
│
▼
┌───────────────┐
│ WAF / بوابة │
└───────┬───────┘
│
▼
┌────────────────┐
│ المصادقة │
│ التفويض │
└───────┬────────┘
│
▼
┌────────────────┐
│ Conductor API │
└────────────────┘
قم بتشغيل Conductor بحساب خدمة مقيد.
تجنب:
❌ root
❌ Administrator
❌ حسابات البنية التحتية المميزة
فضل:
✅ حساب خدمة مخصص
✅ الحد الأدنى من أذونات نظام الملفات
✅ وصول شبكة مقيد
راجع تعريفات سير العمل التي تحتوي على تعبيرات برمجة نصية قد تكون خطيرة.
يجب أن تبحث المراقبة الأمنية عن مراجع غير متوقعة لما يلي:
Runtime
ProcessBuilder
java.lang
reflection
subprocess
shell execution
يجب أن يركز الكشف على السلوك المشبوه بدلاً من الاعتماد فقط على مطابقة السلاسل النصية.
يجب على فرق الأمن مراقبة ما يلي:
INLINE مشبوهةسجلات Conductor
│
▼
أحداث تسجيل سير العمل
│
▼
فحص التعبيرات
│
▼
كشف السلوك المشبوه
│
▼
🚨 تنبيه SOC
يجب أن يحتوي هذا المستودع فقط على منطق كشف غير مدمر.
يمكن للفاحص الآمن:
[✓] اكتشاف الإصدار المثبت
[✓] مقارنة الإصدار بالنطاق المتأثر
[✓] تحديد بيانات تعريف الخدمة المكشوفة
[✓] الإبلاغ عن حالة التصحيح
[✓] إنشاء إرشادات المعالجة
يجب ألا يقوم بما يلي:
[✗] تنفيذ أوامر
[✗] إرسال سير عمل خبيث
[✗] محاولة RCE
[✗] تعديل تكوين الخادم
[✗] إنشاء استمرارية
3.30.2 أو أحدثهذا المستودع مخصص لأغراض تعليمية ودفاعية
وبحوث أمنية مصرح بها فقط.
لا تحاول استغلال الأنظمة التي لا تملكها
أو التي ليس لديك إذن صريح لاختبارها.
لا يتحمل القائمون على الصيانة أي مسؤولية عن سوء الاستخدام.
CVE-2026-58138
Cybersecurity
Vulnerability Research
Remote Code Execution
RCE
Conductor
Orkes
GraalVM
CWE-94
Code Injection
Security Research
Blue Team
Defensive Security
CVE-2026-58138
ابقَ مُحدَّثًا. ابقَ آمنًا. 🔐
| الخاصية | التفاصيل |
|---|
| 🆔 CVE | CVE-2026-58138 |
| 🚨 الخطورة | حرجة |
| 📊 CVSS v3.1 | 9.8 / 10 |
| 📊 CVSS v4.0 | 9.3 / 10 |
| 🧩 CWE | CWE-94 — حقن التعليمات البرمجية |
| 🌐 ناقل الهجوم | الشبكة |
| 🔓 الصلاحيات المطلوبة | لا شيء |
| 👤 تفاعل المستخدم | لا شيء |
| 💥 التأثير | تأثير مرتفع على السرية والنزاهة والتوافر |
| 🖥️ المنتج المتأثر | Conductor |
| 🛠️ الإصدار المُصحح | 3.30.2 |
| العامل | التقييم |
|---|
| قابلية الوصول عبر الشبكة | 🔴 مرتفع |
| المصادقة المطلوبة | 🔴 لا |
| تعقيد الهجوم | 🟠 منخفض |
| تفاعل المستخدم | 🔴 لا شيء |
| تأثير السرية | 🔴 مرتفع |
| تأثير النزاهة | 🔴 مرتفع |
| تأثير التوافر | 🔴 مرتفع |