CVE-2026-58138
Orkes Conductor 3.21.21 < 3.30.2 में GraalVM स्क्रिप्ट इवैल्यूएटर्स के माध्यम से बिना प्रमाणीकरण वाला RCE
- प्रकाशित
- 30 जून 2026
- अद्यतन
- 14 जुल॰ 2026
- सीएनए असाइन करना
- VulnCheck
- साक्ष्य देखे गए
- 10 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 95.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Orkes Conductor 3.21.21 से 3.30.2 से पहले के संस्करणों में एक बिना प्रमाणीकरण वाली रिमोट कोड निष्पादन भेद्यता मौजूद है, जो दूरस्थ हमलावरों को प्रमाणीकरण से पहले वर्कफ़्लो API एंडपॉइंट पर दुर्भावनापूर्ण JavaScript या Python एक्सप्रेशन वाली इनलाइन वर्कफ़्लो परिभाषाएँ सबमिट करके मनमाना OS कमांड निष्पादित करने की अनुमति देती है। हमलावर HostAccess.ALL या allowAllAccess(true) के साथ कॉन्फ़िगर किए गए बिना सैंडबॉक्स वाले GraalVM इवैल्यूएटर्स का INLINE, LAMBDA, DO_WHILE और SWITCH टास्क प्रकारों के माध्यम से शोषण करके Java रिफ्लेक्शन या सीधे सबप्रोसेस कॉल के जरिए मनमाने सिस्टम कमांड चला सकते हैं।
स्रोत
7- CVE-2026-58138जानकारीपूर्ण
# रक्षात्मक सुरक्षा अनुसंधान रिपॉजिटरी CVE-2026-58138 का विवरण देने वाला रक्षात्मक सुरक्षा अनुसंधान रिपॉजिटरी, जो GraalVM के माध्यम से Conductor में एक अनप्रमाणित RCE है। यह नीली टीमों के लिए तकनीकी विश्लेषण, प्रभावित संस्करण, शमन चरण और पहचान मार्गदर्शन प्रदान करता है।
- CVE-2026-58138एक्सप्लॉइट
CVE-2026-58138 - Conductor (3.21.21..<3.30.2) बिना प्रमाणीकरण के RCE, INLINE GraalVM evaluator के माध्यम से
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।