Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/0xblackash/cve-2026-58138
Herramientas DefensivasAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebAprendizaje y EducaciónRecursos Curados
GitHub0xblackash/cve-2026-58138

CVE-2026-58138

Repositorio de investigación de seguridad defensiva que detalla CVE-2026-58138, un RCE no autenticado en Conductor a través de GraalVM. Proporciona análisis técnico, versiones afectadas, pasos de mitigación y orientación de detección para equipos azules.

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Ver Repositorio
1hace 1 díaAún no revisado
Compartir

🚨 CVE-2026-58138 — Ejecución Remota de Código No Autenticada

ChatGPT Image Sep 5, 2026, 06_20_51 PM Typing SVG

CVE CVSS CWE


Status Severity Research



🔥 Ejecución Remota de Código Crítica No Autenticada en Conductor

Versiones afectadas: 3.21.21 → < 3.30.2


📌 Resumen

CVE-2026-58138 es una vulnerabilidad crítica de Ejecución Remota de Código (RCE) no autenticada que afecta a Conductor / Orkes Conductor.

La vulnerabilidad existe en el manejo por parte de la aplicación de expresiones de script controladas por el usuario que se evalúan mediante GraalVM. Las configuraciones inseguras del evaluador pueden exponer funcionalidad del host a expresiones controladas por el atacante.

Bajo configuraciones vulnerables, un atacante remoto no autenticado podría enviar una definición de flujo de trabajo manipulada que contenga expresiones maliciosas y potencialmente ejecutar comandos en el contexto de seguridad del proceso de Conductor.

⚠️ Gravedad: CRÍTICA — Se recomienda encarecidamente la aplicación inmediata de parches.


🧾 Información de la Vulnerabilidad

PropiedadDetalles
🆔 CVECVE-2026-58138
🚨 GravedadCRÍTICA
📊 CVSS v3.19.8 / 10
📊 CVSS v4.09.3 / 10
🧩 CWECWE-94 — Inyección de Código
🌐 Vector de AtaqueRed
🔓 Privilegios RequeridosNinguno
👤 Interacción del UsuarioNinguna
💥 ImpactoAlto Impacto en Confidencialidad, Integridad y Disponibilidad
🖥️ Producto AfectadoConductor
🛠️ Versión Corregida3.30.2

🎯 Versiones Afectadas

Se informa que el siguiente rango de versiones está afectado:

root@kitploit:~
>= 3.21.21
<  3.30.2

Estado de las Versiones

VersiónEstado
< 3.21.21⚪ No listada en el rango afectado
3.21.21 – 3.30.1🔴 Vulnerable
>= 3.30.2🟢 Corregida

🔍 Resumen Técnico

La vulnerabilidad está asociada con la evaluación insegura de scripts mediante contextos políglotas de GraalVM.

La funcionalidad de tareas de flujo de trabajo afectada puede incluir:

  • INLINE
  • LAMBDA
  • DO_WHILE
  • SWITCH

El problema de seguridad surge cuando expresiones controladas por el atacante se evalúan con acceso excesivo al entorno host subyacente.

Las configuraciones potencialmente peligrosas del evaluador incluyen acceso excesivo al host, lo que permite que scripts proporcionados por el usuario interactúen con objetos host de Java y funcionalidad a nivel de sistema.

Superficie de Ataque de Alto Nivel

root@kitploit:~
┌─────────────────────┐
│ Atacante Remoto     │
└──────────┬──────────┘
           │
           │ Definición de Flujo de Trabajo Manipulada
           ▼
┌─────────────────────┐
│ API de Conductor    │
│ Brecha de Autenticación │
└──────────┬──────────┘
           │
           ▼
┌─────────────────────┐
│ Motor de Flujos     │
│ Evaluación de Scripts │
└──────────┬──────────┘
           │
           ▼
┌─────────────────────┐
│ Evaluador GraalVM   │
│ Acceso Inseguro al Host │
└──────────┬──────────┘
           │
           ▼
      ⚠️ RIESGO DE SEGURIDAD

💥 Impacto Potencial

Una explotación exitosa podría permitir potencialmente a un atacante:

  • 🚨 Ejecutar comandos bajo el contexto del proceso de Conductor
  • 🔐 Acceder a datos sensibles de la aplicación
  • 🗄️ Acceder a servicios de infraestructura conectados
  • 🔑 Recuperar credenciales o secretos expuestos
  • 🔄 Modificar definiciones de flujos de trabajo
  • 🌐 Moverse lateralmente hacia sistemas conectados
  • 💣 Comprometer la infraestructura de orquestación de flujos de trabajo
CVE-2026-58138

El impacto real depende en gran medida de los privilegios asignados al proceso de Conductor.

Mejor Práctica de Seguridad: Nunca ejecute servicios de orquestación de flujos de trabajo con privilegios administrativos o de root innecesarios.


🛡️ Mitigación

1️⃣ Actualice Inmediatamente

Actualice Conductor a:

root@kitploit:~
3.30.2 o posterior

2️⃣ Restrinja el Acceso a la API

No exponga las APIs de gestión de Conductor directamente a Internet público.

Arquitectura recomendada:

root@kitploit:~
Internet
    │
    ▼
┌───────────────┐
│ WAF / Gateway │
└───────┬───────┘
        │
        ▼
┌────────────────┐
│ Autenticación  │
│ Autorización   │
└───────┬────────┘
        │
        ▼
┌────────────────┐
│ API de Conductor │
└────────────────┘

3️⃣ Aplique el Principio de Mínimo Privilegio

Ejecute Conductor con una cuenta de servicio restringida.

Evite:

root@kitploit:~
❌ root
❌ Administrador
❌ Cuentas de infraestructura privilegiadas

Prefiera:

root@kitploit:~
✅ Cuenta de servicio dedicada
✅ Permisos mínimos del sistema de archivos
✅ Acceso de red restringido

4️⃣ Supervise las Definiciones de Flujos de Trabajo

Revise las definiciones de flujos de trabajo que contengan expresiones de script potencialmente peligrosas.

La supervisión de seguridad debe investigar referencias inesperadas a:

root@kitploit:~
Runtime
ProcessBuilder
java.lang
reflexión
subprocesos
ejecución de shell

La detección debe centrarse en comportamientos sospechosos en lugar de depender únicamente de la coincidencia de cadenas.


🔎 Detección Defensiva

Los equipos de seguridad deben supervisar:

  • Registros de flujos de trabajo inesperados
  • Actividad de API no autenticada
  • Definiciones de tareas INLINE sospechosas
  • Comportamiento anormal del proceso Java
  • Procesos hijos inesperados generados por Conductor
  • Ejecución de intérpretes de shell
  • Conexiones de red salientes inesperadas
  • Intentos de escalada de privilegios

Ejemplo de Flujo de Supervisión

root@kitploit:~
Registros de Conductor
      │
      ▼
Eventos de Registro de Flujos de Trabajo
      │
      ▼
Inspección de Expresiones
      │
      ▼
Detección de Comportamiento Sospechoso
      │
      ▼
🚨 Alerta del SOC

🧪 Verificación Segura de Versión

Este repositorio solo debe contener lógica de detección no destructiva.

Un verificador seguro puede:

root@kitploit:~
[✓] Detectar la versión instalada
[✓] Comparar la versión contra el rango afectado
[✓] Identificar metadatos de servicios expuestos
[✓] Informar el estado del parche
[✓] Generar orientación de remediación

NO debe:

root@kitploit:~
[✗] Ejecutar comandos
[✗] Enviar flujos de trabajo maliciosos
[✗] Intentar RCE
[✗] Modificar la configuración del servidor
[✗] Crear persistencia

📊 Evaluación de Riesgo

FactorCalificación
Accesible por Red🔴 Alto
Autenticación Requerida🔴 No
Complejidad del Ataque🟠 Baja
Interacción del Usuario🔴 Ninguna
Impacto en Confidencialidad🔴 Alto
Impacto en Integridad🔴 Alto
Impacto en Disponibilidad🔴 Alto

Riesgo General

🔥 CRÍTICO


🛠️ Lista de Verificación de Seguridad Recomendada

  • Actualizar a 3.30.2 o posterior
  • Restringir el acceso a las APIs de Conductor
  • Requerir autenticación
  • Implementar segmentación de red
  • Revisar definiciones de flujos de trabajo
  • Supervisar la ejecución de procesos
  • Ejecutar servicios con mínimo privilegio
  • Auditar credenciales almacenadas
  • Revisar registros históricos de API
  • Implementar alertas de seguridad

📚 Referencias

  • Aviso de Seguridad de GitHub
  • NVD — CVE-2026-58138
  • Repositorio de Conductor
  • Lanzamiento de Conductor v3.30.2

⚠️ Aviso Legal

root@kitploit:~
Este repositorio está destinado únicamente a fines educativos,
defensivos y de investigación de seguridad autorizada.

No intente explotar sistemas que no le pertenezcan
o para los cuales no tenga permiso explícito de prueba.

Los mantenedores no asumen ninguna responsabilidad por el mal uso.

🏷️ Etiquetas

root@kitploit:~
CVE-2026-58138
Ciberseguridad
Investigación de Vulnerabilidades
Ejecución Remota de Código
RCE
Conductor
Orkes
GraalVM
CWE-94
Inyección de Código
Investigación de Seguridad
Equipo Azul
Seguridad Defensiva

⭐ Investigación de Seguridad • Divulgación Responsable • Pruebas Defensivas ⭐

CVE-2026-58138

Manténgase parcheado. Manténgase seguro. 🔐

Descargar herramienta