Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-58138 — Repository di ricerca sulla sicurezza difensiva che descrive in dettaglio CVE-2026-58138, una RCE non autenticata in Conductor tramite GraalVM. Fornisce analisi tecnica, versioni interessate, misure di mitigazione e indicazioni di rilevamento per i blue team. | Kitploit
Strumenti/GitHubGitHub/0xblackash/cve-2026-58138
Strumenti DifensiviAnalisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebApprendimento e FormazioneRisorse Curate
GitHub0xblackash/cve-2026-58138

CVE-2026-58138

Repository di ricerca sulla sicurezza difensiva che descrive in dettaglio CVE-2026-58138, una RCE non autenticata in Conductor tramite GraalVM. Fornisce analisi tecnica, versioni interessate, misure di mitigazione e indicazioni di rilevamento per i blue team.

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Vedi Repository
31121 giorni faNon ancora revisionato
Condividi

🚨 CVE-2026-58138 — Esecuzione Remota di Codice Non Autenticata

ChatGPT Image Sep 5, 2026, 06_20_51 PM Typing SVG

CVE CVSS CWE


Status Severity Research



🔥 Esecuzione Remota di Codice Non Autenticata Critica in Conductor

Versioni interessate: 3.21.21 → < 3.30.2


📌 Panoramica

CVE-2026-58138 è una vulnerabilità critica di Esecuzione Remota di Codice (RCE) non autenticata che interessa Conductor / Orkes Conductor.

La vulnerabilità risiede nella gestione da parte dell'applicazione di espressioni script controllate dall'utente valutate tramite GraalVM. Configurazioni non sicure dell'evaluator possono esporre funzionalità dell'host a espressioni controllate dall'attaccante.

In configurazioni vulnerabili, un attaccante remoto non autenticato potrebbe essere in grado di inviare una definizione di workflow appositamente predisposta contenente espressioni malevole e potenzialmente eseguire comandi nel contesto di sicurezza del processo Conductor.

⚠️ Gravità: CRITICA — Si raccomanda vivamente l'applicazione immediata della patch.


🧾 Informazioni sulla Vulnerabilità

ProprietàDettagli
🆔 CVECVE-2026-58138
🚨 GravitàCRITICA
📊 CVSS v3.19.8 / 10
📊 CVSS v4.09.3 / 10
🧩 CWECWE-94 — Code Injection
🌐 Vettore di AttaccoRete
🔓 Privilegi RichiestiNessuno
👤 Interazione UtenteNessuna
💥 ImpattoImpatto elevato su Riservatezza, Integrità e Disponibilità
🖥️ Prodotto InteressatoConductor
🛠️ Versione Corretta3.30.2

🎯 Versioni Interessate

Il seguente intervallo di versioni è segnalato come interessato:

root@kitploit:~
>= 3.21.21
<  3.30.2

Stato delle Versioni

VersioneStato
< 3.21.21⚪ Non elencata nell'intervallo interessato
3.21.21 – 3.30.1🔴 Vulnerabile
>= 3.30.2🟢 Corretta

🔍 Riepilogo Tecnico

La vulnerabilità è associata alla valutazione non sicura di script tramite contesti polyglot GraalVM.

Le funzionalità dei task di workflow interessate possono includere:

  • INLINE
  • LAMBDA
  • DO_WHILE
  • SWITCH

Il problema di sicurezza sorge quando espressioni controllate dall'attaccante vengono valutate con accesso eccessivo all'ambiente host sottostante.

Le configurazioni potenzialmente pericolose dell'evaluator includono un accesso eccessivo all'host, consentendo agli script forniti dall'utente di interagire con oggetti host Java e funzionalità a livello di sistema.

Superficie di Attacco ad Alto Livello

root@kitploit:~
┌─────────────────────┐
│ Attaccante Remoto   │
└──────────┬──────────┘
           │
           │ Definizione di Workflow Predisposta
           ▼
┌─────────────────────┐
│ API Conductor       │
│ Gap di Autenticazione │
└──────────┬──────────┘
           │
           ▼
┌─────────────────────┐
│ Motore di Workflow  │
│ Valutazione Script  │
└──────────┬──────────┘
           │
           ▼
┌─────────────────────┐
│ Evaluator GraalVM   │
│ Accesso Host Non Sicuro │
└──────────┬──────────┘
           │
           ▼
      ⚠️ RISCHIO PER LA SICUREZZA

💥 Impatto Potenziale

Uno sfruttamento riuscito potrebbe potenzialmente consentire a un attaccante di:

  • 🚨 Eseguire comandi nel contesto del processo Conductor
  • 🔐 Accedere a dati applicativi sensibili
  • 🗄️ Accedere ai servizi dell'infrastruttura connessa
  • 🔑 Recuperare credenziali o segreti esposti
  • 🔄 Modificare le definizioni dei workflow
  • 🌐 Spostarsi lateralmente verso sistemi connessi
  • 💣 Compromettere l'infrastruttura di orchestrazione dei workflow
CVE-2026-58138

L'impatto effettivo dipende fortemente dai privilegi assegnati al processo Conductor.

Buona Pratica di Sicurezza: Non eseguire mai servizi di orchestrazione dei workflow con privilegi amministrativi o di root non necessari.


🛡️ Mitigazione

1️⃣ Aggiornare Immediatamente

Aggiornare Conductor a:

root@kitploit:~
3.30.2 o successiva

2️⃣ Limitare l'Accesso alle API

Non esporre le API di gestione di Conductor direttamente a Internet pubblico.

Architettura consigliata:

root@kitploit:~
Internet
    │
    ▼
┌───────────────┐
│ WAF / Gateway │
└───────┬───────┘
        │
        ▼
┌────────────────┐
│ Autenticazione │
│ Autorizzazione │
└───────┬────────┘
        │
        ▼
┌────────────────┐
│ API Conductor  │
└────────────────┘

3️⃣ Applicare il Principio del Minimo Privilegio

Eseguire Conductor con un account di servizio limitato.

Evitare:

root@kitploit:~
❌ root
❌ Administrator
❌ Account infrastrutturali privilegiati

Preferire:

root@kitploit:~
✅ Account di servizio dedicato
✅ Permessi minimi sul filesystem
✅ Accesso di rete limitato

4️⃣ Monitorare le Definizioni dei Workflow

Esaminare le definizioni dei workflow che contengono espressioni script potenzialmente pericolose.

Il monitoraggio della sicurezza dovrebbe indagare su riferimenti imprevisti a:

root@kitploit:~
Runtime
ProcessBuilder
java.lang
reflection
subprocess
shell execution

Il rilevamento dovrebbe concentrarsi su comportamenti sospetti piuttosto che fare affidamento esclusivamente sulla corrispondenza di stringhe.


🔎 Rilevamento Difensivo

I team di sicurezza dovrebbero monitorare:

  • Registrazioni di workflow impreviste
  • Attività API non autenticate
  • Definizioni di task INLINE sospette
  • Comportamento anomalo del processo Java
  • Processi figlio imprevisti generati da Conductor
  • Esecuzione di interpreti di shell
  • Connessioni di rete in uscita impreviste
  • Tentativi di escalation dei privilegi

Esempio di Flusso di Monitoraggio

root@kitploit:~
Log di Conductor
      │
      ▼
Eventi di Registrazione Workflow
      │
      ▼
Ispezione delle Espressioni
      │
      ▼
Rilevamento di Comportamenti Sospetti
      │
      ▼
🚨 Allarme SOC

🧪 Verifica Sicura della Versione

Questo repository dovrebbe contenere esclusivamente logica di rilevamento non distruttiva.

Un checker sicuro può:

root@kitploit:~
[✓] Rilevare la versione installata
[✓] Confrontare la versione con l'intervallo interessato
[✓] Identificare i metadati dei servizi esposti
[✓] Segnalare lo stato della patch
[✓] Generare indicazioni per la rimediation

Non dovrebbe MAI:

root@kitploit:~
[✗] Eseguire comandi
[✗] Inviare workflow malevoli
[✗] Tentare RCE
[✗] Modificare la configurazione del server
[✗] Creare persistenza

📊 Valutazione del Rischio

FattoreValutazione
Accessibile dalla Rete🔴 Alta
Autenticazione Richiesta🔴 No
Complessità dell'Attacco🟠 Bassa
Interazione Utente🔴 Nessuna
Impatto sulla Riservatezza🔴 Alto
Impatto sull'Integrità🔴 Alto
Impatto sulla Disponibilità🔴 Alto

Rischio Complessivo

🔥 CRITICO


🛠️ Checklist di Sicurezza Consigliata

  • Aggiornare a 3.30.2 o successiva
  • Limitare l'accesso alle API di Conductor
  • Richiedere l'autenticazione
  • Implementare la segmentazione di rete
  • Esaminare le definizioni dei workflow
  • Monitorare l'esecuzione dei processi
  • Eseguire i servizi con il minimo privilegio
  • Verificare le credenziali memorizzate
  • Esaminare i log API storici
  • Implementare l'allertamento di sicurezza

📚 Riferimenti

  • GitHub Security Advisory
  • NVD — CVE-2026-58138
  • Repository Conductor
  • Release Conductor v3.30.2

⚠️ Disclaimer

root@kitploit:~
Questo repository è destinato esclusivamente a scopi educativi,
difensivi e di ricerca sulla sicurezza autorizzata.

Non tentare di sfruttare sistemi che non possiedi
o per i quali non hai esplicito permesso di testare.

I manutentori non si assumono alcuna responsabilità per un uso improprio.

🏷️ Tag

root@kitploit:~
CVE-2026-58138
Cybersecurity
Vulnerability Research
Remote Code Execution
RCE
Conductor
Orkes
GraalVM
CWE-94
Code Injection
Security Research
Blue Team
Defensive Security

⭐ Ricerca sulla Sicurezza • Divulgazione Responsabile • Test Difensivi ⭐

CVE-2026-58138

Resta aggiornato. Resta al sicuro. 🔐

Scarica lo strumento