Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-58138 — # Dépôt de recherche en sécurité défensive détaillant CVE-2026-58138, une RCE non authentifiée dans Conductor via GraalVM. Fournit une analyse technique, les versions concernées, les étapes d'atténuation et des conseils de détection pour les équipes bleues. | Kitploit
Outils/GitHubGitHub/0xblackash/cve-2026-58138
Outils DéfensifsAnalyse des VulnérabilitésExploitationExploitation d'Applications WebApprentissage et ÉducationRessources Organisées
GitHub0xblackash/cve-2026-58138

CVE-2026-58138

# Dépôt de recherche en sécurité défensive détaillant CVE-2026-58138, une RCE non authentifiée dans Conductor via GraalVM. Fournit une analyse technique, les versions concernées, les étapes d'atténuation et des conseils de détection pour les équipes bleues.

Voir le dépôt
311il y a 21 joursPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

🚨 CVE-2026-58138 — Exécution de code à distance non authentifiée

ChatGPT Image Sep 5, 2026, 06_20_51 PM Typing SVG

CVE CVSS CWE


Status Severity Research



🔥 Exécution de code à distance critique non authentifiée dans Conductor

Versions concernées : 3.21.21 → < 3.30.2


📌 Vue d'ensemble

CVE-2026-58138 est une vulnérabilité critique d'exécution de code à distance (RCE) non authentifiée affectant Conductor / Orkes Conductor.

La vulnérabilité réside dans la gestion par l'application d'expressions de script contrôlées par l'utilisateur et évaluées via GraalVM. Des configurations d'évaluateur non sécurisées peuvent exposer des fonctionnalités de l'hôte à des expressions contrôlées par un attaquant.

Dans des configurations vulnérables, un attaquant distant non authentifié peut être en mesure de soumettre une définition de workflow malveillante contenant des expressions malveillantes et potentiellement exécuter des commandes dans le contexte de sécurité du processus Conductor.

⚠️ Gravité : CRITIQUE — Un correctif immédiat est fortement recommandé.


🧾 Informations sur la vulnérabilité

PropriétéDétails
🆔 CVECVE-2026-58138
🚨 GravitéCRITIQUE
📊 CVSS v3.19.8 / 10
📊 CVSS v4.09.3 / 10
🧩 CWECWE-94 — Injection de code
🌐 Vecteur d'attaqueRéseau
🔓 Privilèges requisAucun
👤 Interaction utilisateurAucune
💥 ImpactImpact élevé sur la confidentialité, l'intégrité et la disponibilité
🖥️ Produit concernéConductor
🛠️ Version corrigée3.30.2

🎯 Versions concernées

La plage de versions suivante est signalée comme concernée :

root@kitploit:~
>= 3.21.21
<  3.30.2

Statut des versions

VersionStatut
< 3.21.21⚪ Non listée dans la plage concernée
3.21.21 – 3.30.1🔴 Vulnérable
>= 3.30.2🟢 Corrigée

🔍 Résumé technique

La vulnérabilité est associée à une évaluation de script non sécurisée via les contextes polyglottes GraalVM.

Les fonctionnalités de tâches de workflow concernées peuvent inclure :

  • INLINE
  • LAMBDA
  • DO_WHILE
  • SWITCH

Le problème de sécurité survient lorsque des expressions contrôlées par un attaquant sont évaluées avec un accès excessif à l'environnement hôte sous-jacent.

Les configurations d'évaluateur potentiellement dangereuses incluent un accès hôte excessif, permettant à des scripts fournis par l'utilisateur d'interagir avec des objets hôtes Java et des fonctionnalités au niveau du système.

Surface d'attaque de haut niveau

root@kitploit:~
┌─────────────────────┐
│ Attaquant distant   │
└──────────┬──────────┘
           │
           │ Définition de workflow malveillante
           ▼
┌─────────────────────┐
│ API Conductor       │
│ Brèche d'authentification │
└──────────┬──────────┘
           │
           ▼
┌─────────────────────┐
│ Moteur de workflow  │
│ Évaluation de script│
└──────────┬──────────┘
           │
           ▼
┌─────────────────────┐
│ Évaluateur GraalVM  │
│ Accès hôte non sécurisé │
└──────────┬──────────┘
           │
           ▼
      ⚠️ RISQUE DE SÉCURITÉ

💥 Impact potentiel

Une exploitation réussie pourrait potentiellement permettre à un attaquant de :

  • 🚨 Exécuter des commandes dans le contexte du processus Conductor
  • 🔐 Accéder à des données applicatives sensibles
  • 🗄️ Accéder aux services d'infrastructure connectés
  • 🔑 Récupérer des identifiants ou secrets exposés
  • 🔄 Modifier des définitions de workflow
  • 🌐 Se déplacer latéralement vers des systèmes connectés
  • 💣 Compromettre l'infrastructure d'orchestration de workflows
CVE-2026-58138

L'impact réel dépend fortement des privilèges attribués au processus Conductor.

Meilleure pratique de sécurité : Ne jamais exécuter de services d'orchestration de workflows avec des privilèges administratifs ou root inutiles.


🛡️ Atténuation

1️⃣ Mettre à niveau immédiatement

Mettre à niveau Conductor vers :

root@kitploit:~
3.30.2 ou version ultérieure

2️⃣ Restreindre l'accès à l'API

Ne pas exposer les API de gestion Conductor directement sur l'Internet public.

Architecture recommandée :

root@kitploit:~
Internet
    │
    ▼
┌───────────────┐
│ WAF / Passerelle │
└───────┬───────┘
        │
        ▼
┌────────────────┐
│ Authentification │
│ Autorisation   │
└───────┬────────┘
        │
        ▼
┌────────────────┐
│ API Conductor  │
└────────────────┘

3️⃣ Appliquer le moindre privilège

Exécuter Conductor avec un compte de service restreint.

Éviter :

root@kitploit:~
❌ root
❌ Administrateur
❌ Comptes d'infrastructure privilégiés

Privilégier :

root@kitploit:~
✅ Compte de service dédié
✅ Permissions minimales sur le système de fichiers
✅ Accès réseau restreint

4️⃣ Surveiller les définitions de workflow

Examiner les définitions de workflow contenant des expressions de script potentiellement dangereuses.

La surveillance de sécurité doit enquêter sur les références inattendues à :

root@kitploit:~
Runtime
ProcessBuilder
java.lang
reflection
sous-processus
exécution de shell

La détection doit se concentrer sur les comportements suspects plutôt que de se fier uniquement à la correspondance de chaînes.


🔎 Détection défensive

Les équipes de sécurité doivent surveiller :

  • Les enregistrements de workflows inattendus
  • L'activité API non authentifiée
  • Les définitions de tâches INLINE suspectes
  • Le comportement anormal des processus Java
  • Les processus enfants inattendus générés par Conductor
  • L'exécution d'interpréteurs shell
  • Les connexions réseau sortantes inattendues
  • Les tentatives d'élévation de privilèges

Exemple de flux de surveillance

root@kitploit:~
Journaux Conductor
      │
      ▼
Événements d'enregistrement de workflows
      │
      ▼
Inspection des expressions
      │
      ▼
Détection de comportements suspects
      │
      ▼
🚨 Alerte SOC

🧪 Vérification sécurisée de la version

Ce dépôt ne doit contenir que de la logique de détection non destructive.

Un vérificateur sécurisé peut :

root@kitploit:~
[✓] Détecter la version installée
[✓] Comparer la version à la plage concernée
[✓] Identifier les métadonnées de service exposées
[✓] Rapporter le statut du correctif
[✓] Générer des recommandations de remédiation

Il ne doit PAS :

root@kitploit:~
[✗] Exécuter des commandes
[✗] Soumettre des workflows malveillants
[✗] Tenter une RCE
[✗] Modifier la configuration du serveur
[✗] Créer une persistance

📊 Évaluation des risques

FacteurÉvaluation
Accessible depuis le réseau🔴 Élevé
Authentification requise🔴 Non
Complexité de l'attaque🟠 Faible
Interaction utilisateur🔴 Aucune
Impact sur la confidentialité🔴 Élevé
Impact sur l'intégrité🔴 Élevé
Impact sur la disponibilité🔴 Élevé

Risque global

🔥 CRITIQUE


🛠️ Liste de contrôle de sécurité recommandée

  • Mettre à niveau vers 3.30.2 ou version ultérieure
  • Restreindre l'accès aux API Conductor
  • Exiger une authentification
  • Mettre en œuvre la segmentation du réseau
  • Examiner les définitions de workflow
  • Surveiller l'exécution des processus
  • Exécuter les services avec le moindre privilège
  • Auditer les identifiants stockés
  • Examiner les journaux API historiques
  • Mettre en œuvre des alertes de sécurité

📚 Références

  • Avis de sécurité GitHub
  • NVD — CVE-2026-58138
  • Dépôt Conductor
  • Version Conductor v3.30.2

⚠️ Avertissement

root@kitploit:~
Ce dépôt est destiné à des fins éducatives, défensives
et de recherche en sécurité autorisée uniquement.

N'essayez pas d'exploiter des systèmes que vous ne possédez pas
ou pour lesquels vous n'avez pas d'autorisation explicite de tester.

Les mainteneurs déclinent toute responsabilité en cas d'utilisation abusive.

🏷️ Mots-clés

root@kitploit:~
CVE-2026-58138
Cybersécurité
Recherche de vulnérabilités
Exécution de code à distance
RCE
Conductor
Orkes
GraalVM
CWE-94
Injection de code
Recherche en sécurité
Blue Team
Sécurité défensive

⭐ Recherche en sécurité • Divulgation responsable • Tests défensifs ⭐

CVE-2026-58138

Restez corrigé. Restez sécurisé. 🔐

Télécharger l’outil