
CVE-2026-58138 के लिए प्रतिकृति किट, Conductor में एक अप्रमाणित RCE। इसमें OpenTaint स्थैतिक विश्लेषण नियम, पृथक परीक्षण, SARIF परिणाम, और GraalVM कोड इंजेक्शन के लिए एक कार्यशील Python शोषण शामिल है।
CVE-2026-58138 के लिए पुनरुत्पादन किट, कंडक्टर में एक CVSS 9.8 कोड-इंजेक्शन भेद्यता। इसमें OpenTaint नियम और GraalVM अनुमान, पृथक नियम परीक्षण, स्कैन परिणाम, और एक कार्यशील शोषण शामिल है।
स्कैन कंडक्टर v3.23.0 को लक्षित करता है और बिना प्रमाणीकरण के वर्कफ़्लो इनपुट से फुल-होस्ट-एक्सेस GraalVM मूल्यांकनकर्ताओं तक दो निष्कर्ष रिपोर्ट करता है। प्रत्येक निष्कर्ष में चार HTTP प्रवेश बिंदु प्रवाह होते हैं:
core/src/main/java/com/netflix/conductor/core/events/ScriptEvaluator.java:203core/src/main/java/com/netflix/conductor/core/execution/evaluators/PythonEvaluator.java:63.opentaint/rules/ - जॉइन नियम और फुल-होस्ट-एक्सेस Context.eval सिंक.opentaint/model/config/ - GraalVM फ़्लूएंट बिल्डर्स के लिए passthrough मॉडल.opentaint/test-projects/ - 15 सकारात्मक और नकारात्मक नियम नमूनेresults/report.sarif - पुनरुत्पादित OpenTaint निष्कर्षpoc/poc_inline_lambda_rce.py - लाइव शोषणOpenTaint और JDK 21 की आवश्यकता है।
opentaint compile \
.opentaint/test-projects/graaljs-polyglot-code-injection \
--output /tmp/conductor-rule-model
opentaint test rule run /tmp/conductor-rule-model \
--ruleset .opentaint/rules \
--passthrough-approximations .opentaint/model/config
अपेक्षित परिणाम: Passed: 15, failed: 0।
git clone --depth 1 --branch v3.23.0 \
https://github.com/conductor-oss/conductor.git conductor
opentaint scan ./conductor \
--ruleset builtin \
--ruleset .opentaint/rules \
--rule-id java/security/graaljs-polyglot-code-injection.yaml:graaljs-polyglot-code-injection \
--passthrough-approximations .opentaint/model/config \
--max-memory 16G \
--output results/report.sarif
opentaint summary results/report.sarif --show-findings
अपेक्षित परिणाम: ऊपर सूचीबद्ध सिंक पर दो java/security/graaljs-polyglot-code-injection निष्कर्ष। कमांड में दिखाए गए पूर्ण <rule-file>:<rule-id> मान का उपयोग करें ताकि OpenTaint जॉइन द्वारा संदर्भित स्रोत और सिंक नियम भी लोड करे।
कंडक्टर v3.23.0 को इसके डिफ़ॉल्ट सर्वर कॉन्फ़िगरेशन के साथ प्रारंभ करें, फिर चलाएँ:
# JavaScript INLINE कार्य
python3 poc/poc_inline_lambda_rce.py --base-url http://localhost:8000
# अन्य समर्थित पथ
python3 poc/poc_inline_lambda_rce.py --task-type lambda --variant js
python3 poc/poc_inline_lambda_rce.py --task-type inline --variant python
स्क्रिप्ट कमांड निष्पादन की पुष्टि के बाद स्थिति 0 के साथ बाहर निकलती है। PoC DO_WHILE और SWITCH का भी समर्थन करता है। सभी विकल्पों के लिए इसे --help के साथ चलाएँ।
कंडक्टर ने भेद्यता को 3.30.2 में ठीक किया। भेद्य पथ, शोषण विवरण, नियम डिज़ाइन और पैच विश्लेषण के लिए केस स्टडी देखें।