
방어적 보안 연구 저장소로, GraalVM을 통한 Conductor의 인증되지 않은 RCE인 CVE-2026-58138을 상세히 다룹니다. 기술 분석, 영향을 받는 버전, 완화 단계, 블루 팀을 위한 탐지 지침을 제공합니다.
영향을 받는 버전: 3.21.21 → < 3.30.2
CVE-2026-58138은 Conductor / Orkes Conductor에 영향을 미치는 치명적인 인증되지 않은 원격 코드 실행(RCE) 취약점입니다.
이 취약점은 GraalVM을 통해 평가되는 사용자 제어 스크립트 표현식 처리에서 발생합니다. 안전하지 않은 평가기 구성은 호스트 기능을 공격자가 제어하는 표현식에 노출시킬 수 있습니다.
취약한 구성에서 인증되지 않은 원격 공격자는 악성 표현식이 포함된 조작된 워크플로 정의를 제출하고 잠재적으로 Conductor 프로세스의 보안 컨텍스트에서 명령을 실행할 수 있습니다.
⚠️ 심각도: CRITICAL — 즉시 패치 적용을 강력히 권장합니다.
다음 버전 범위가 영향을 받는 것으로 보고되었습니다:
>= 3.21.21
< 3.30.2
| 버전 | 상태 |
|---|---|
< 3.21.21 | ⚪ 영향 범위에 나열되지 않음 |
3.21.21 – 3.30.1 | 🔴 취약 |
>= 3.30.2 | 🟢 패치됨 |
이 취약점은 GraalVM 폴리글랏 컨텍스트를 통한 안전하지 않은 스크립트 평가와 관련이 있습니다.
영향을 받는 워크플로 작업 기능은 다음을 포함할 수 있습니다:
INLINELAMBDADO_WHILESWITCH보안 문제는 공격자가 제어하는 표현식이 기본 호스트 환경에 과도한 접근 권한으로 평가될 때 발생합니다.
잠재적으로 위험한 평가기 구성에는 과도한 호스트 접근이 포함되어, 사용자가 제공한 스크립트가 Java 호스트 객체 및 시스템 수준 기능과 상호작용할 수 있습니다.
┌─────────────────────┐
│ 원격 공격자 │
└──────────┬──────────┘
│
│ 조작된 워크플로 정의
▼
┌─────────────────────┐
│ Conductor API │
│ 인증 공백 │
└──────────┬──────────┘
│
▼
┌─────────────────────┐
│ 워크플로 엔진 │
│ 스크립트 평가 │
└──────────┬──────────┘
│
▼
┌─────────────────────┐
│ GraalVM 평가기 │
│ 안전하지 않은 호스트 접근 │
└──────────┬──────────┘
│
▼
⚠️ 보안 위험
성공적인 악용 시 공격자가 다음을 수행할 수 있습니다:
실제 영향은 Conductor 프로세스에 부여된 권한에 크게 의존합니다.
보안 모범 사례: 불필요한 관리자 또는 루트 권한으로 워크플로 오케스트레이션 서비스를 실행하지 마십시오.
Conductor를 다음 버전으로 업그레이드하십시오:
3.30.2 이상
Conductor 관리 API를 공개 인터넷에 직접 노출하지 마십시오.
권장 아키텍처:
인터넷
│
▼
┌───────────────┐
│ WAF / 게이트웨이 │
└───────┬───────┘
│
▼
┌────────────────┐
│ 인증 │
│ 권한 부여 │
└───────┬────────┘
│
▼
┌────────────────┐
│ Conductor API │
└────────────────┘
제한된 서비스 계정으로 Conductor를 실행하십시오.
피해야 할 사항:
❌ root
❌ Administrator
❌ 권한 있는 인프라 계정
선호 사항:
✅ 전용 서비스 계정
✅ 최소 파일 시스템 권한
✅ 제한된 네트워크 접근
잠재적으로 위험한 스크립트 표현식이 포함된 워크플로 정의를 검토하십시오.
보안 모니터링은 다음에 대한 예기치 않은 참조를 조사해야 합니다:
Runtime
ProcessBuilder
java.lang
reflection
subprocess
shell execution
탐지는 문자열 일치에만 의존하지 말고 의심스러운 동작에 초점을 맞춰야 합니다.
보안 팀은 다음을 모니터링해야 합니다:
INLINE 작업 정의Conductor 로그
│
▼
워크플로 등록 이벤트
│
▼
표현식 검사
│
▼
의심스러운 동작 탐지
│
▼
🚨 SOC 알림
이 저장소에는 비파괴적 탐지 로직만 포함되어야 합니다.
안전한 검사기는 다음을 수행할 수 있습니다:
[✓] 설치된 버전 감지
[✓] 버전을 영향 범위와 비교
[✓] 노출된 서비스 메타데이터 식별
[✓] 패치 상태 보고
[✓] 수정 지침 생성
다음을 수행해서는 안 됩니다:
[✗] 명령 실행
[✗] 악성 워크플로 제출
[✗] RCE 시도
[✗] 서버 구성 수정
[✗] 지속성 생성
3.30.2 이상으로 업그레이드이 저장소는 교육, 방어 및 승인된 보안 연구 목적으로만
제공됩니다.
소유하지 않았거나 명시적 테스트 권한이 없는 시스템을
악용하려고 시도하지 마십시오.
관리자는 오용에 대해 책임을 지지 않습니다.
CVE-2026-58138
Cybersecurity
Vulnerability Research
Remote Code Execution
RCE
Conductor
Orkes
GraalVM
CWE-94
Code Injection
Security Research
Blue Team
Defensive Security
CVE-2026-58138
패치를 유지하세요. 안전을 유지하세요. 🔐
| 속성 | 세부 사항 |
|---|
| 🆔 CVE | CVE-2026-58138 |
| 🚨 심각도 | CRITICAL |
| 📊 CVSS v3.1 | 9.8 / 10 |
| 📊 CVSS v4.0 | 9.3 / 10 |
| 🧩 CWE | CWE-94 — 코드 주입 |
| 🌐 공격 벡터 | 네트워크 |
| 🔓 필요한 권한 | 없음 |
| 👤 사용자 상호작용 | 없음 |
| 💥 영향 | 높은 기밀성, 무결성 및 가용성 영향 |
| 🖥️ 영향받는 제품 | Conductor |
| 🛠️ 수정 버전 | 3.30.2 |
| 요소 | 등급 |
|---|
| 네트워크 접근 가능 | 🔴 높음 |
| 인증 필요 | 🔴 없음 |
| 공격 복잡성 | 🟠 낮음 |
| 사용자 상호작용 | 🔴 없음 |
| 기밀성 영향 | 🔴 높음 |
| 무결성 영향 | 🔴 높음 |
| 가용성 영향 | 🔴 높음 |