CVE-2026-58138
Orkes Conductor 3.21.21 < 3.30.2 RCE non authentifiée via les évaluateurs de scripts GraalVM
- Publié
- 30 juin 2026
- Mise à jour
- 14 juil. 2026
- Attribution de CNA
- VulnCheck
- Preuve observée
- 10 août 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XFaible · 30 prochains jours
- Percentile
- 95,2 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Orkes Conductor 3.21.21 avant 3.30.2 contient une vulnérabilité d'exécution de code à distance non authentifiée qui permet à des attaquants distants d'exécuter des commandes arbitraires du système d'exploitation en soumettant des définitions de workflow en ligne contenant des expressions JavaScript ou Python malveillantes au point de terminaison de l'API de workflow avant l'authentification. Les attaquants peuvent exploiter les évaluateurs GraalVM non sandboxés configurés avec HostAccess.ALL ou allowAllAccess(true) via les types de tâches INLINE, LAMBDA, DO_WHILE et SWITCH pour invoquer des commandes système arbitraires via la réflexion Java ou des appels directs de sous-processus.
Sources
7- CVE-2026-58138Informationnel
# Dépôt de recherche en sécurité défensive détaillant CVE-2026-58138, une RCE non authentifiée dans Conductor via GraalVM. Fournit une analyse technique, les versions concernées, les étapes d'atténuation et des conseils de détection pour les équipes bleues.
- CVE-2026-58138Exploit
CVE-2026-58138 - Conductor (3.21.21..<3.30.2) RCE non authentifié via l'évaluateur GraalVM INLINE
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.