Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-58138-Conductor-Unauth-RCE — CVE-2026-58138 — Conductor (3.21.21..<3.30.2) RCE non autenticato tramite valutatore GraalVM INLINE (HostAccess.ALL). Lab + PoC, verificato e2e (root). | Kitploit
Strumenti/GitHubGitHub/biitts/cve-2026-58138-conductor-unauth-rce
Analisi delle VulnerabilitàAnalisi del CodiceExploitSfruttamento di Applicazioni WebPenetration TestingCommand and ControlApprendimento e FormazioneSviluppo PayloadLab e Pratica
GitHubbiitts/cve-2026-58138-conductor-unauth-rce

CVE-2026-58138-Conductor-Unauth-RCE

CVE-2026-58138 — Conductor (3.21.21..<3.30.2) RCE non autenticato tramite valutatore GraalVM INLINE (HostAccess.ALL). Lab + PoC, verificato e2e (root).

Vedi Repository
32 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-58138 — Conductor RCE non autenticato tramite valutatore INLINE GraalVM

Conductor (OSS / Orkes) 3.21.21 … prima di 3.30.2 valuta JavaScript fornito dall'utente nei task INLINE (e LAMBDA / DO_WHILE / SWITCH) con un contesto GraalVM costruito con accesso host completo (HostAccess.ALL). Lo script riflette fino a java.lang.Runtime ed esegue comandi del sistema operativo. L'API community non ha autenticazione per impostazione predefinita, quindi l'invio di un workflow con tale task costituisce esecuzione di codice remoto non autenticata.

CVECVE-2026-58138
Avvisovulncheck — Orkes Conductor RCE non autenticato tramite valutatori script GraalVM
AffettoConductor 3.21.21 … prima di 3.30.2
Corretto3.30.2 (commit 87a7d96, c691e35)
ClasseCWE-94 (Code Injection) — sandbox poliglotta GraalVM non applicato
CVSS9.8 — AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
AutenticazioneNessuna (l'API community è senza autenticazione per impostazione predefinita)
StatoCONFERMATO — riprodotto come root su conductoross/conductor:3.22.3

Nota sulla versione (leggere). La configurazione del valutatore varia all'interno dell'intervallo affetto: le versioni fino a ~3.29.x (questo laboratorio utilizza 3.22.3) costruiscono il contesto con allowHostAccess(HostAccess.ALL) — la configurazione senza sandbox descritta dalla CVE, e quella che questo PoC sfrutta direttamente. La linea 3.30.0/3.30.1 ha aggiunto una lista di blocco parziale denyAccess(...) (riflessione bloccata); la correzione completa (allowHostClassLoading(false) + hardening del motore) arriva solo in 3.30.2. Questo PoC prende di mira la configurazione HostAccess.ALL semplice; non afferma di bypassare la lista di blocco di 3.30.1.


Causa principale

core/.../events/ScriptEvaluator.java (≤ 3.29.x / 3.22.3):

root@kitploit:~
return Context.newBuilder("js")
        .allowHostAccess(HostAccess.ALL)   // interop host completo -> nessuna sandbox
        .build();

HostAccess.ALL permette allo script di chiamare qualsiasi metodo/campo su oggetti host Java. Il task INLINE associa il suo input come $, un vero oggetto Java, quindi lo script può orientarsi: $.getClass().getClass() → java.lang.Class → Class.forName("java.lang.Runtime") → Runtime.getRuntime().exec(...). Il valutatore Python è equivalente (Context.newBuilder("python").allowAllAccess(true)).

Sfruttamento

  1. Registrare un workflow il cui task INLINE contiene l'expression malevola (POST /api/metadata/workflow, nessuna autenticazione).
  2. Avviarlo (POST /api/workflow/{name}, nessuna autenticazione).
  3. Il task INLINE valuta il JS; la Runtime.exec riflessiva esegue il comando e il PoC restituisce il suo stdout come risultato del task.

Riproduzione

root@kitploit:~
docker compose -f lab/docker-compose.yml up -d        # conductoross/conductor:3.22.3 (nell'intervallo)
# attendere circa 60 secondi per l'avvio del server all-in-one

python3 exploit.py http://127.0.0.1:8080 -c "id; hostname"

Osservato:

root@kitploit:~
[*] registrazione del workflow con un task INLINE (javascript) malevolo ... (nessuna autenticazione)
[*] workflow avviato id=...; lettura dell'output del task INLINE ...
[+] UNAUTHENTICATED RCE CONFIRMED - output del comando dall'host Conductor:
uid=0(root) gid=0(root) groups=0(root)
vbox
Linux 6.18.12+kali-amd64

uid=0(root) è l'utente del processo Conductor; l'output è lo stato live di id/uname — esecuzione reale, non eco. exploit.py utilizza solo la libreria standard Python.

Impatto

Chiunque possa raggiungere l'API Conductor esegue comandi arbitrari del sistema operativo (qui come root) sull'host orchestrator — compromissione totale del motore workflow, delle sue persistenze/code e di ogni sistema toccato dai suoi workflow e credenziali memorizzate.

Rimedio

  • Aggiornare a Conductor ≥ 3.30.2 (i valutatori JS/Python non funzionano più con accesso host / class loading abilitato).
  • Difesa in profondità: mettere autenticazione davanti all'API Conductor, eseguire il server come utente non-root con privilegi minimi e limitare chi può registrare/eseguire workflow.

Rilevamento

Segnalare definizioni di workflow i cui task INLINE/LAMBDA/DO_WHILE/SWITCH contengono stringhe expression che fanno riferimento a getClass, forName, Runtime, exec, ProcessBuilder o riflessione java., e processi Conductor che generano shell.

Vedere ANALYSIS.md per la catena di riflessione, la configurazione del valutatore tra le versioni e la patch.


  • Autore: Caio Fabrício — github.com/BiiTts
  • Il credito della vulnerabilità appartiene al reporter originale / all'avviso del fornitore; questo repository è un laboratorio indipendente e riproducibile + PoC per uso difensivo ed educativo. Solo per test di sicurezza autorizzati.
Scarica lo strumento