CVE-2026-58138
Orkes Conductor 3.21.21 < 3.30.2 RCE não autenticado via GraalVM Script Evaluators
- Publicado
- 30 de jun. de 2026
- Atualizado
- 14 de jul. de 2026
- Atribuindo CNA
- VulnCheck
- Evidência observada
- 10 de ago. de 2026
CVSS primário
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBaixo · próximos 30 dias
- Percentil
- 95,2%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Orkes Conductor 3.21.21 anterior a 3.30.2 contém uma vulnerabilidade de execução remota de código não autenticada que permite que atacantes remotos executem comandos arbitrários do sistema operacional ao enviar definições de fluxo de trabalho embutidas contendo expressões maliciosas em JavaScript ou Python para o endpoint da API de fluxo de trabalho antes da autenticação. Atacantes podem explorar avaliadores GraalVM sem sandbox configurados com HostAccess.ALL ou allowAllAccess(true) por meio dos tipos de tarefa INLINE, LAMBDA, DO_WHILE e SWITCH para invocar comandos arbitrários do sistema via reflexão Java ou chamadas diretas de subprocessos.
Fontes
7- CVE-2026-58138Informativo
Repositório de pesquisa de segurança defensiva detalhando a CVE-2026-58138, uma RCE não autenticada no Conductor via GraalVM. Fornece análise técnica, versões afetadas, etapas de mitigação e orientações de detecção para blue teams.
- CVE-2026-58138Exploit
CVE-2026-58138 - Conductor (3.21.21..<3.30.2) RCE não autenticado via avaliador INLINE GraalVM
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.