Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-58138 — # Репозиторий исследований в области защитной безопасности, описывающий CVE-2026-58138 — неаутентифицированное удалённое выполнение кода (RCE) в Conductor через GraalVM. Содержит технический анализ, затронутые версии, шаги по смягчению последствий и рекомендации по обнаружению для синих команд. | Kitploit
Инструменты/GitHubGitHub/0xblackash/cve-2026-58138
Оборонительные ИнструментыАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийОбучение и ОбразованиеПодобранные Ресурсы
GitHub0xblackash/cve-2026-58138

CVE-2026-58138

Репозиторий

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
11 день назадЕщё не проверено

Описание

# Репозиторий исследований в области защитной безопасности, описывающий CVE-2026-58138 — неаутентифицированное удалённое выполнение кода (RCE) в Conductor через GraalVM. Содержит технический анализ, затронутые версии, шаги по смягчению последствий и рекомендации по обнаружению для синих команд.

Поделиться

🚨 CVE-2026-58138 — Неаутентифицированное удалённое выполнение кода

ChatGPT Image Sep 5, 2026, 06_20_51 PM Typing SVG

CVE CVSS CWE


Status Severity Research



🔥 Критическая неаутентифицированная уязвимость удалённого выполнения кода в Conductor

Затронутые версии: 3.21.21 → < 3.30.2


📌 Обзор

CVE-2026-58138 — это критическая уязвимость неаутентифицированного удалённого выполнения кода (RCE), затрагивающая Conductor / Orkes Conductor.

Уязвимость существует в обработке приложением управляемых пользователем скриптовых выражений, вычисляемых через GraalVM. Небезопасные конфигурации вычислителя могут открывать функциональность хост-системы для выражений, контролируемых атакующим.

При уязвимых конфигурациях неаутентифицированный удалённый атакующий может отправить специально созданное определение рабочего процесса, содержащее вредоносные выражения, и потенциально выполнить команды в контексте безопасности процесса Conductor.

⚠️ Серьёзность: КРИТИЧЕСКАЯ — настоятельно рекомендуется немедленное применение исправлений.


🧾 Информация об уязвимости

СвойствоДетали
🆔 CVECVE-2026-58138
🚨 СерьёзностьКРИТИЧЕСКАЯ
📊 CVSS v3.19.8 / 10
📊 CVSS v4.09.3 / 10
🧩 CWECWE-94 — Внедрение кода
🌐 Вектор атакиСеть
🔓 Требуемые привилегииНет
👤 Взаимодействие пользователяНет
💥 ВоздействиеВысокое воздействие на конфиденциальность, целостность и доступность
🖥️ Затронутый продуктConductor
🛠️ Исправленная версия3.30.2

🎯 Затронутые версии

Сообщается, что следующий диапазон версий является затронутым:

root@kitploit:~
>= 3.21.21
<  3.30.2

Статус версий

ВерсияСтатус
< 3.21.21⚪ Не указана в затронутом диапазоне
3.21.21 – 3.30.1🔴 Уязвимая
>= 3.30.2🟢 Исправлена

🔍 Техническое резюме

Уязвимость связана с небезопасным вычислением скриптов через полиглот-контексты GraalVM.

Затронутая функциональность задач рабочего процесса может включать:

  • INLINE
  • LAMBDA
  • DO_WHILE
  • SWITCH

Проблема безопасности возникает, когда выражения, контролируемые атакующим, вычисляются с чрезмерным доступом к базовой хост-среде.

Потенциально опасные конфигурации вычислителя включают чрезмерный доступ к хост-системе, позволяющий предоставленным пользователем скриптам взаимодействовать с Java-объектами хоста и системными функциями.

Поверхность атаки на высоком уровне

root@kitploit:~
┌─────────────────────┐
│ Удалённый атакующий │
└──────────┬──────────┘
           │
           │ Созданное определение рабочего процесса
           ▼
┌─────────────────────┐
│ Conductor API       │
│ Пробел аутентификации │
└──────────┬──────────┘
           │
           ▼
┌─────────────────────┐
│ Движок рабочих процессов │
│ Вычисление скриптов │
└──────────┬──────────┘
           │
           ▼
┌─────────────────────┐
│ Вычислитель GraalVM │
│ Небезопасный доступ к хосту │
└──────────┬──────────┘
           │
           ▼
      ⚠️ РИСК ДЛЯ БЕЗОПАСНОСТИ

💥 Потенциальное воздействие

Успешная эксплуатация потенциально может позволить атакующему:

  • 🚨 Выполнять команды в контексте процесса Conductor
  • 🔐 Получать доступ к конфиденциальным данным приложения
  • 🗄️ Получать доступ к подключённым сервисам инфраструктуры
  • 🔑 Извлекать раскрытые учётные данные или секреты
  • 🔄 Изменять определения рабочих процессов
  • 🌐 Перемещаться к подключённым системам
  • 💣 Компрометировать инфраструктуру оркестрации рабочих процессов
CVE-2026-58138

Фактическое воздействие сильно зависит от привилегий, назначенных процессу Conductor.

Лучшая практика безопасности: Никогда не запускайте сервисы оркестрации рабочих процессов с ненужными административными или root-привилегиями.


🛡️ Смягчение последствий

1️⃣ Немедленное обновление

Обновите Conductor до:

root@kitploit:~
3.30.2 или новее

2️⃣ Ограничение доступа к API

Не открывайте API управления Conductor напрямую в публичный интернет.

Рекомендуемая архитектура:

root@kitploit:~
Интернет
    │
    ▼
┌───────────────┐
│ WAF / Шлюз    │
└───────┬───────┘
        │
        ▼
┌────────────────┐
│ Аутентификация │
│ Авторизация    │
└───────┬────────┘
        │
        ▼
┌────────────────┐
│ Conductor API  │
└────────────────┘

3️⃣ Применение принципа минимальных привилегий

Запускайте Conductor с ограниченной сервисной учётной записью.

Избегайте:

root@kitploit:~
❌ root
❌ Администратор
❌ Привилегированные инфраструктурные учётные записи

Предпочитайте:

root@kitploit:~
✅ Выделенная сервисная учётная запись
✅ Минимальные права на файловую систему
✅ Ограниченный сетевой доступ

4️⃣ Мониторинг определений рабочих процессов

Просматривайте определения рабочих процессов, содержащие потенциально опасные скриптовые выражения.

Мониторинг безопасности должен расследовать неожиданные ссылки на:

root@kitploit:~
Runtime
ProcessBuilder
java.lang
reflection
subprocess
shell execution

Обнаружение должно фокусироваться на подозрительном поведении, а не полагаться исключительно на сопоставление строк.


🔎 Оборонительное обнаружение

Команды безопасности должны отслеживать:

  • Неожиданные регистрации рабочих процессов
  • Неаутентифицированную активность API
  • Подозрительные определения задач INLINE
  • Аномальное поведение Java-процессов
  • Неожиданные дочерние процессы, порождаемые Conductor
  • Выполнение интерпретаторов оболочки
  • Неожиданные исходящие сетевые соединения
  • Попытки повышения привилегий

Пример потока мониторинга

root@kitploit:~
Журналы Conductor
      │
      ▼
События регистрации рабочих процессов
      │
      ▼
Проверка выражений
      │
      ▼
Обнаружение подозрительного поведения
      │
      ▼
🚨 Оповещение SOC

🧪 Безопасная проверка версии

Этот репозиторий должен содержать только неразрушающую логику обнаружения.

Безопасный проверщик может:

root@kitploit:~
[✓] Определить установленную версию
[✓] Сравнить версию с затронутым диапазоном
[✓] Выявить раскрытые метаданные сервиса
[✓] Сообщить статус исправления
[✓] Сформировать рекомендации по устранению

Он НЕ должен:

root@kitploit:~
[✗] Выполнять команды
[✗] Отправлять вредоносные рабочие процессы
[✗] Пытаться выполнить RCE
[✗] Изменять конфигурацию сервера
[✗] Создавать постоянство

📊 Оценка риска

ФакторОценка
Доступность по сети🔴 Высокая
Требуется аутентификация🔴 Нет
Сложность атаки🟠 Низкая
Взаимодействие пользователя🔴 Нет
Воздействие на конфиденциальность🔴 Высокое
Воздействие на целостность🔴 Высокое
Воздействие на доступность🔴 Высокое

Общий риск

🔥 КРИТИЧЕСКИЙ


🛠️ Рекомендуемый контрольный список безопасности

  • Обновить до 3.30.2 или новее
  • Ограничить доступ к API Conductor
  • Требовать аутентификацию
  • Внедрить сегментацию сети
  • Просмотреть определения рабочих процессов
  • Отслеживать выполнение процессов
  • Запускать сервисы с минимальными привилегиями
  • Провести аудит хранимых учётных данных
  • Просмотреть исторические журналы API
  • Внедрить оповещения безопасности

📚 Ссылки

  • Консультация по безопасности GitHub
  • NVD — CVE-2026-58138
  • Репозиторий Conductor
  • Релиз Conductor v3.30.2

⚠️ Отказ от ответственности

root@kitploit:~
Этот репозиторий предназначен только для образовательных,
оборонительных и авторизованных исследовательских целей в области безопасности.

Не пытайтесь эксплуатировать системы, которыми вы не владеете
или на тестирование которых у вас нет явного разрешения.

Сопровождающие не несут ответственности за неправомерное использование.

🏷️ Теги

root@kitploit:~
CVE-2026-58138
Cybersecurity
Vulnerability Research
Remote Code Execution
RCE
Conductor
Orkes
GraalVM
CWE-94
Code Injection
Security Research
Blue Team
Defensive Security

⭐ Исследование безопасности • Ответственное раскрытие • Оборонительное тестирование ⭐

CVE-2026-58138

Оставайтесь исправленными. Оставайтесь защищёнными. 🔐

Скачать инструмент