CVE-2026-58138
Orkes Conductor 3.21.21 < 3.30.2 — неаутентифицированное RCE через исполнители сценариев GraalVM
- Опубликовано
- 30 июн. 2026 г.
- Обновлено
- 14 июл. 2026 г.
- Назначение CNA
- VulnCheck
- Наблюдены доказательства
- 10 авг. 2026 г.
Первичный CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XНизкий · следующие 30 дней
- Процентиль
- 95,2 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Orkes Conductor 3.21.21 до 3.30.2 содержит уязвимость удалённого выполнения кода без аутентификации, которая позволяет удалённым злоумышленникам выполнять произвольные команды ОС путём отправки встроенных определений workflow, содержащих вредоносные выражения JavaScript или Python, в конечную точку workflow API до аутентификации. Злоумышленники могут эксплуатировать не изолированные в песочнице вычислители GraalVM, настроенные с HostAccess.ALL или allowAllAccess(true), через типы задач INLINE, LAMBDA, DO_WHILE и SWITCH для вызова произвольных системных команд посредством рефлексии Java или прямых вызовов подпроцессов.
Источники
7- CVE-2026-58138Информационный
# Репозиторий исследований в области защитной безопасности, описывающий CVE-2026-58138 — неаутентифицированное удалённое выполнение кода (RCE) в Conductor через GraalVM. Содержит технический анализ, затронутые версии, шаги по смягчению последствий и рекомендации по обнаружению для синих команд.
- CVE-2026-58138Эксплойт
CVE-2026-58138 - Conductor (3.21.21..<3.30.2) неаутентифицированный RCE через INLINE GraalVM evaluator
CVE-2026-58138 — Conductor (3.21.21..<3.30.2) неаутентифицированное RCE через INLINE-оценщик GraalVM (HostAccess.ALL). Лаб + PoC, проверено e2e (root).
- CVE-2026-58138Эксплойт
CVE-2026-58138 — Conductor (3.21.21..<3.30.2) неаутентифицированный RCE через INLINE GraalVM evaluator (HostAccess.ALL). Лаборатория и PoC, проверено e2e (root).
- cve-2026-58138Эксплойт
Репродукционный набор для CVE-2026-58138 — неаутентифицированная RCE в Conductor. Включает правила статического анализа OpenTaint, изолированные тесты, результаты SARIF и рабочий Python-эксплойт для внедрения кода в GraalVM.
- CVE-2026-58138Эксплойт
Эксплойт-скрипт для уязвимости CVE-2026-58138, обеспечивающий возможность удалённого выполнения кода на уязвимых системах.
banyamer · multiple · 10 авг. 2026 г.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.