Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Ferramentas/GitHubGitHub/0xblackash/cve-2026-58138
Ferramentas DefensivasAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebAprendizado e EducaçãoRecursos Curados
GitHub0xblackash/cve-2026-58138

CVE-2026-58138

Repositório de pesquisa de segurança defensiva detalhando a CVE-2026-58138, uma RCE não autenticada no Conductor via GraalVM. Fornece análise técnica, versões afetadas, etapas de mitigação e orientações de detecção para blue teams.

Ver Repositório
1há 1 diaAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

🚨 CVE-2026-58138 — Execução Remota de Código Não Autenticada

ChatGPT Image Sep 5, 2026, 06_20_51 PM Typing SVG

CVE CVSS CWE


Status Severity Research



🔥 Execução Remota de Código Crítica Não Autenticada no Conductor

Versões afetadas: 3.21.21 → < 3.30.2


📌 Visão Geral

CVE-2026-58138 é uma vulnerabilidade crítica de Execução Remota de Código (RCE) não autenticada que afeta o Conductor / Orkes Conductor.

A vulnerabilidade existe no tratamento, pela aplicação, de expressões de script controladas pelo usuário e avaliadas por meio do GraalVM. Configurações inseguras do avaliador podem expor funcionalidades do host a expressões controladas pelo atacante.

Em configurações vulneráveis, um atacante remoto não autenticado pode ser capaz de enviar uma definição de workflow maliciosa contendo expressões maliciosas e potencialmente executar comandos no contexto de segurança do processo do Conductor.

⚠️ Gravidade: CRÍTICA — A aplicação imediata de patches é fortemente recomendada.


🧾 Informações da Vulnerabilidade

PropriedadeDetalhes
🆔 CVECVE-2026-58138
🚨 GravidadeCRÍTICA
📊 CVSS v3.19.8 / 10
📊 CVSS v4.09.3 / 10
🧩 CWECWE-94 — Injeção de Código
🌐 Vetor de AtaqueRede
🔓 Privilégios NecessáriosNenhum
👤 Interação do UsuárioNenhuma
💥 ImpactoAlto Impacto de Confidencialidade, Integridade e Disponibilidade
🖥️ Produto AfetadoConductor
🛠️ Versão Corrigida3.30.2

🎯 Versões Afetadas

A seguinte faixa de versões é relatada como afetada:

root@kitploit:~
>= 3.21.21
<  3.30.2

Status das Versões

VersãoStatus
< 3.21.21⚪ Não listada na faixa afetada
3.21.21 – 3.30.1🔴 Vulnerável
>= 3.30.2🟢 Corrigida

🔍 Resumo Técnico

A vulnerabilidade está associada à avaliação insegura de scripts por meio de contextos poliglotas do GraalVM.

A funcionalidade de tarefas de workflow afetada pode incluir:

  • INLINE
  • LAMBDA
  • DO_WHILE
  • SWITCH

O problema de segurança surge quando expressões controladas pelo atacante são avaliadas com acesso excessivo ao ambiente host subjacente.

Configurações potencialmente perigosas do avaliador incluem acesso excessivo ao host, permitindo que scripts fornecidos pelo usuário interajam com objetos host Java e funcionalidades de nível de sistema.

Superfície de Ataque de Alto Nível

root@kitploit:~
┌─────────────────────┐
│ Atacante Remoto     │
└──────────┬──────────┘
           │
           │ Definição de Workflow Maliciosa
           ▼
┌─────────────────────┐
│ API do Conductor    │
│ Lacuna de Autenticação │
└──────────┬──────────┘
           │
           ▼
┌─────────────────────┐
│ Mecanismo de Workflow │
│ Avaliação de Script │
└──────────┬──────────┘
           │
           ▼
┌─────────────────────┐
│ Avaliador GraalVM   │
│ Acesso Inseguro ao Host │
└──────────┬──────────┘
           │
           ▼
      ⚠️ RISCO DE SEGURANÇA

💥 Impacto Potencial

A exploração bem-sucedida poderia potencialmente permitir que um atacante:

  • 🚨 Execute comandos sob o contexto do processo do Conductor
  • 🔐 Acesse dados confidenciais do aplicativo
  • 🗄️ Acesse serviços de infraestrutura conectados
  • 🔑 Recupere credenciais ou segredos expostos
  • 🔄 Modifique definições de workflow
  • 🌐 Faça pivô para sistemas conectados
  • 💣 Comprometa a infraestrutura de orquestração de workflows
CVE-2026-58138

O impacto real depende fortemente dos privilégios atribuídos ao processo do Conductor.

Melhor Prática de Segurança: Nunca execute serviços de orquestração de workflows com privilégios administrativos ou de root desnecessários.


🛡️ Mitigação

1️⃣ Atualize Imediatamente

Atualize o Conductor para:

root@kitploit:~
3.30.2 ou posterior

2️⃣ Restrinja o Acesso à API

Não exponha as APIs de gerenciamento do Conductor diretamente à internet pública.

Arquitetura recomendada:

root@kitploit:~
Internet
    │
    ▼
┌───────────────┐
│ WAF / Gateway │
└───────┬───────┘
        │
        ▼
┌────────────────┐
│ Autenticação   │
│ Autorização    │
└───────┬────────┘
        │
        ▼
┌────────────────┐
│ API do Conductor │
└────────────────┘

3️⃣ Aplique o Princípio do Menor Privilégio

Execute o Conductor com uma conta de serviço restrita.

Evite:

root@kitploit:~
❌ root
❌ Administrador
❌ Contas de infraestrutura privilegiadas

Prefira:

root@kitploit:~
✅ Conta de serviço dedicada
✅ Permissões mínimas de sistema de arquivos
✅ Acesso de rede restrito

4️⃣ Monitore Definições de Workflow

Revise definições de workflow que contenham expressões de script potencialmente perigosas.

O monitoramento de segurança deve investigar referências inesperadas a:

root@kitploit:~
Runtime
ProcessBuilder
java.lang
reflection
subprocess
execução de shell

A detecção deve focar em comportamento suspeito, em vez de depender apenas da correspondência de strings.


🔎 Detecção Defensiva

As equipes de segurança devem monitorar:

  • Registros de workflow inesperados
  • Atividade de API não autenticada
  • Definições de tarefas INLINE suspeitas
  • Comportamento anormal do processo Java
  • Processos filhos inesperados gerados pelo Conductor
  • Execução de interpretadores de shell
  • Conexões de rede de saída inesperadas
  • Tentativas de escalonamento de privilégios

Exemplo de Fluxo de Monitoramento

root@kitploit:~
Logs do Conductor
      │
      ▼
Eventos de Registro de Workflow
      │
      ▼
Inspeção de Expressões
      │
      ▼
Detecção de Comportamento Suspeito
      │
      ▼
🚨 Alerta do SOC

🧪 Verificação Segura de Versão

Este repositório deve conter apenas lógica de detecção não destrutiva.

Um verificador seguro pode:

root@kitploit:~
[✓] Detectar a versão instalada
[✓] Comparar a versão com a faixa afetada
[✓] Identificar metadados de serviço expostos
[✓] Relatar o status do patch
[✓] Gerar orientação de remediação

Ele NÃO deve:

root@kitploit:~
[✗] Executar comandos
[✗] Enviar workflows maliciosos
[✗] Tentar RCE
[✗] Modificar a configuração do servidor
[✗] Criar persistência

📊 Avaliação de Risco

FatorClassificação
Acessível pela Rede🔴 Alto
Autenticação Necessária🔴 Não
Complexidade do Ataque🟠 Baixa
Interação do Usuário🔴 Nenhuma
Impacto de Confidencialidade🔴 Alto
Impacto de Integridade🔴 Alto
Impacto de Disponibilidade🔴 Alto

Risco Geral

🔥 CRÍTICO


🛠️ Checklist de Segurança Recomendado

  • Atualizar para 3.30.2 ou posterior
  • Restringir o acesso às APIs do Conductor
  • Exigir autenticação
  • Implementar segmentação de rede
  • Revisar definições de workflow
  • Monitorar a execução de processos
  • Executar serviços com o menor privilégio
  • Auditar credenciais armazenadas
  • Revisar logs históricos de API
  • Implementar alertas de segurança

📚 Referências

  • GitHub Security Advisory
  • NVD — CVE-2026-58138
  • Repositório do Conductor
  • Lançamento do Conductor v3.30.2

⚠️ Aviso Legal

root@kitploit:~
Este repositório destina-se exclusivamente a fins educacionais,
defensivos e de pesquisa de segurança autorizada.

Não tente explorar sistemas que você não possui
ou para os quais não tenha permissão explícita para testar.

Os mantenedores não assumem nenhuma responsabilidade por uso indevido.

🏷️ Tags

root@kitploit:~
CVE-2026-58138
Cybersecurity
Vulnerability Research
Remote Code Execution
RCE
Conductor
Orkes
GraalVM
CWE-94
Code Injection
Security Research
Blue Team
Defensive Security

⭐ Pesquisa de Segurança • Divulgação Responsável • Testes Defensivos ⭐

CVE-2026-58138

Mantenha-se atualizado. Mantenha-se seguro. 🔐

Baixar ferramenta