Skip to content
KitploitKITPLOIT
उपकरणएक्सप्लॉइटब्लॉग
Log in
जमा करें
उपकरणएक्सप्लॉइटब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-58138 — # रक्षात्मक सुरक्षा अनुसंधान रिपॉजिटरी CVE-2026-58138 का विवरण देने वाला रक्षात्मक सुरक्षा अनुसंधान रिपॉजिटरी, जो GraalVM के माध्यम से Conductor में एक अनप्रमाणित RCE है। यह नीली टीमों के लिए तकनीकी विश्लेषण, प्रभावित संस्करण, शमन चरण और पहचान मार्गदर्शन प्रदान करता है। | Kitploit
उपकरण/GitHubGitHub/0xblackash/cve-2026-58138
रक्षात्मक उपकरणभेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणलर्निंग और शिक्षाचयनित संसाधन
GitHub0xblackash/cve-2026-58138

CVE-2026-58138

# रक्षात्मक सुरक्षा अनुसंधान रिपॉजिटरी CVE-2026-58138 का विवरण देने वाला रक्षात्मक सुरक्षा अनुसंधान रिपॉजिटरी, जो GraalVM के माध्यम से Conductor में एक अनप्रमाणित RCE है। यह नीली टीमों के लिए तकनीकी विश्लेषण, प्रभावित संस्करण, शमन चरण और पहचान मार्गदर्शन प्रदान करता है।

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
रिपॉजिटरी देखें
31121 दिन पहलेअभी तक समीक्षित नहीं

🚨 CVE-2026-58138 — बिना प्रमाणीकरण के रिमोट कोड निष्पादन

ChatGPT Image Sep 5, 2026, 06_20_51 PM Typing SVG

CVE CVSS CWE


Status Severity Research



🔥 Conductor में गंभीर बिना प्रमाणीकरण के रिमोट कोड निष्पादन

प्रभावित संस्करण: 3.21.21 → < 3.30.2


📌 अवलोकन

CVE-2026-58138 एक गंभीर बिना प्रमाणीकरण के रिमोट कोड निष्पादन (RCE) भेद्यता है जो Conductor / Orkes Conductor को प्रभावित करती है।

यह भेद्यता एप्लिकेशन द्वारा GraalVM के माध्यम से मूल्यांकित उपयोगकर्ता-नियंत्रित स्क्रिप्ट अभिव्यक्तियों के प्रबंधन में मौजूद है। असुरक्षित मूल्यांकनकर्ता कॉन्फ़िगरेशन हमलावर-नियंत्रित अभिव्यक्तियों को होस्ट कार्यक्षमता उजागर कर सकते हैं।

असुरक्षित कॉन्फ़िगरेशन के तहत, एक बिना प्रमाणीकरण वाला रिमोट हमलावर दुर्भावनापूर्ण अभिव्यक्तियों वाली एक निर्मित वर्कफ़्लो परिभाषा प्रस्तुत करने और संभावित रूप से Conductor प्रक्रिया के सुरक्षा संदर्भ में कमांड निष्पादित करने में सक्षम हो सकता है।

⚠️ गंभीरता: CRITICAL — तत्काल पैचिंग की दृढ़ता से अनुशंसा की जाती है।


🧾 भेद्यता जानकारी


🎯 प्रभावित संस्करण

निम्नलिखित संस्करण सीमा प्रभावित बताई गई है:

root@kitploit:~
>= 3.21.21
<  3.30.2

संस्करण स्थिति

संस्करणस्थिति
< 3.21.21⚪ प्रभावित सीमा में सूचीबद्ध नहीं
3.21.21 – 3.30.1🔴 असुरक्षित
>= 3.30.2🟢 पैच किया गया

🔍 तकनीकी सारांश

यह भेद्यता GraalVM पॉलीग्लॉट संदर्भों के माध्यम से असुरक्षित स्क्रिप्ट मूल्यांकन से जुड़ी है।

प्रभावित वर्कफ़्लो कार्य कार्यक्षमता में शामिल हो सकते हैं:

  • INLINE
  • LAMBDA
  • DO_WHILE
  • SWITCH

सुरक्षा समस्या तब उत्पन्न होती है जब हमलावर-नियंत्रित अभिव्यक्तियों का मूल्यांकन अंतर्निहित होस्ट वातावरण तक अत्यधिक पहुंच के साथ किया जाता है।

संभावित रूप से खतरनाक मूल्यांकनकर्ता कॉन्फ़िगरेशन में अत्यधिक होस्ट पहुंच शामिल है, जिससे उपयोगकर्ता-आपूर्ति स्क्रिप्ट Java होस्ट ऑब्जेक्ट्स और सिस्टम-स्तरीय कार्यक्षमता के साथ इंटरैक्ट कर सकती हैं।

उच्च-स्तरीय हमला सतह

root@kitploit:~
┌─────────────────────┐
│ Remote Attacker     │
└──────────┬──────────┘
           │
           │ Crafted Workflow Definition
           ▼
┌─────────────────────┐
│ Conductor API       │
│ Authentication Gap  │
└──────────┬──────────┘
           │
           ▼
┌─────────────────────┐
│ Workflow Engine     │
│ Script Evaluation   │
└──────────┬──────────┘
           │
           ▼
┌─────────────────────┐
│ GraalVM Evaluator   │
│ Unsafe Host Access  │
└──────────┬──────────┘
           │
           ▼
      ⚠️ SECURITY RISK

💥 संभावित प्रभाव

सफल शोषण संभावित रूप से एक हमलावर को अनुमति दे सकता है:

  • 🚨 Conductor प्रक्रिया संदर्भ के तहत कमांड निष्पादित करना
  • 🔐 संवेदनशील एप्लिकेशन डेटा तक पहुंचना
  • 🗄️ कनेक्टेड इंफ्रास्ट्रक्चर सेवाओं तक पहुंचना
  • 🔑 उजागर क्रेडेंशियल या रहस्य प्राप्त करना
  • 🔄 वर्कफ़्लो परिभाषाओं को संशोधित करना
  • 🌐 कनेक्टेड सिस्टम में पिवोट करना
  • 💣 वर्कफ़्लो ऑर्केस्ट्रेशन इंफ्रास्ट्रक्चर से समझौता करना
CVE-2026-58138

वास्तविक प्रभाव काफी हद तक Conductor प्रक्रिया को सौंपे गए विशेषाधिकारों पर निर्भर करता है।

सुरक्षा सर्वोत्तम अभ्यास: वर्कफ़्लो ऑर्केस्ट्रेशन सेवाओं को कभी भी अनावश्यक प्रशासनिक या रूट विशेषाधिकारों के साथ न चलाएं।


🛡️ शमन

1️⃣ तुरंत अपग्रेड करें

Conductor को अपग्रेड करें:

root@kitploit:~
3.30.2 या बाद का संस्करण

2️⃣ API पहुंच प्रतिबंधित करें

Conductor प्रबंधन APIs को सीधे सार्वजनिक इंटरनेट पर उजागर न करें।

अनुशंसित आर्किटेक्चर:

root@kitploit:~
Internet
    │
    ▼
┌───────────────┐
│ WAF / Gateway │
└───────┬───────┘
        │
        ▼
┌────────────────┐
│ Authentication │
│ Authorization  │
└───────┬────────┘
        │
        ▼
┌────────────────┐
│ Conductor API  │
└────────────────┘

3️⃣ न्यूनतम विशेषाधिकार लागू करें

Conductor को प्रतिबंधित सेवा खाते के साथ चलाएं।

इनसे बचें:

root@kitploit:~
❌ root
❌ Administrator
❌ Privileged infrastructure accounts

इन्हें प्राथमिकता दें:

root@kitploit:~
✅ Dedicated service account
✅ Minimal filesystem permissions
✅ Restricted network access

4️⃣ वर्कफ़्लो परिभाषाओं की निगरानी करें

संभावित रूप से खतरनाक स्क्रिप्ट अभिव्यक्तियों वाली वर्कफ़्लो परिभाषाओं की समीक्षा करें।

सुरक्षा निगरानी को इनके अप्रत्याशित संदर्भों की जांच करनी चाहिए:

root@kitploit:~
Runtime
ProcessBuilder
java.lang
reflection
subprocess
shell execution

पहचान केवल स्ट्रिंग मिलान पर निर्भर रहने के बजाय संदिग्ध व्यवहार पर केंद्रित होनी चाहिए।


🔎 रक्षात्मक पहचान

सुरक्षा टीमों को इनकी निगरानी करनी चाहिए:

  • अप्रत्याशित वर्कफ़्लो पंजीकरण
  • बिना प्रमाणीकरण के API गतिविधि
  • संदिग्ध INLINE कार्य परिभाषाएं
  • असामान्य Java प्रक्रिया व्यवहार
  • Conductor द्वारा उत्पन्न अप्रत्याशित चाइल्ड प्रक्रियाएं
  • शेल इंटरप्रेटर निष्पादन
  • अप्रत्याशित आउटबाउंड नेटवर्क कनेक्शन
  • विशेषाधिकार वृद्धि के प्रयास

उदाहरण निगरानी प्रवाह

root@kitploit:~
Conductor Logs
      │
      ▼
Workflow Registration Events
      │
      ▼
Expression Inspection
      │
      ▼
Suspicious Behavior Detection
      │
      ▼
🚨 SOC Alert

🧪 सुरक्षित संस्करण सत्यापन

इस रिपॉजिटरी में केवल गैर-विनाशकारी पहचान तर्क होना चाहिए।

एक सुरक्षित जांचकर्ता यह कर सकता है:

root@kitploit:~
[✓] Detect installed version
[✓] Compare version against affected range
[✓] Identify exposed service metadata
[✓] Report patch status
[✓] Generate remediation guidance

इसे नहीं करना चाहिए:

root@kitploit:~
[✗] Execute commands
[✗] Submit malicious workflows
[✗] Attempt RCE
[✗] Modify server configuration
[✗] Create persistence

📊 जोखिम मूल्यांकन

समग्र जोखिम

🔥 CRITICAL


🛠️ अनुशंसित सुरक्षा जांच सूची

  • 3.30.2 या बाद के संस्करण में अपग्रेड करें
  • Conductor APIs तक पहुंच प्रतिबंधित करें
  • प्रमाणीकरण आवश्यक करें
  • नेटवर्क विभाजन लागू करें
  • वर्कफ़्लो परिभाषाओं की समीक्षा करें
  • प्रक्रिया निष्पादन की निगरानी करें
  • सेवाओं को न्यूनतम विशेषाधिकार के साथ चलाएं
  • संग्रहीत क्रेडेंशियल्स का ऑडिट करें
  • ऐतिहासिक API लॉग की समीक्षा करें
  • सुरक्षा अलर्टिंग लागू करें

📚 संदर्भ

  • GitHub Security Advisory
  • NVD — CVE-2026-58138
  • Conductor Repository
  • Conductor v3.30.2 Release

⚠️ अस्वीकरण

root@kitploit:~
This repository is intended for educational, defensive,
and authorized security research purposes only.

Do not attempt to exploit systems that you do not own
or do not have explicit permission to test.

The maintainers assume no responsibility for misuse.

🏷️ टैग

root@kitploit:~
CVE-2026-58138
Cybersecurity
Vulnerability Research
Remote Code Execution
RCE
Conductor
Orkes
GraalVM
CWE-94
Code Injection
Security Research
Blue Team
Defensive Security

⭐ सुरक्षा अनुसंधान • जिम्मेदार प्रकटीकरण • रक्षात्मक परीक्षण ⭐

CVE-2026-58138

पैच रहें। सुरक्षित रहें। 🔐

टूल डाउनलोड करें
गुणविवरण
🆔 CVECVE-2026-58138
🚨 गंभीरताCRITICAL
📊 CVSS v3.19.8 / 10
📊 CVSS v4.09.3 / 10
🧩 CWECWE-94 — कोड इंजेक्शन
🌐 हमला वेक्टरनेटवर्क
🔓 आवश्यक विशेषाधिकारकोई नहीं
👤 उपयोगकर्ता सहभागिताकोई नहीं
💥 प्रभावउच्च गोपनीयता, अखंडता और उपलब्धता प्रभाव
🖥️ प्रभावित उत्पादConductor
🛠️ स्थिर संस्करण3.30.2
कारकरेटिंग
नेटवर्क से सुलभ🔴 उच्च
प्रमाणीकरण आवश्यक🔴 नहीं
हमले की जटिलता🟠 निम्न
उपयोगकर्ता सहभागिता🔴 कोई नहीं
गोपनीयता प्रभाव🔴 उच्च
अखंडता प्रभाव🔴 उच्च
उपलब्धता प्रभाव🔴 उच्च