受影响版本:3.21.21 → < 3.30.2
CVE-2026-58138 是一个影响 Conductor / Orkes Conductor 的严重**未认证远程代码执行(RCE)**漏洞。
该漏洞存在于应用程序对通过 GraalVM 评估的用户可控脚本表达式的处理中。不安全的评估器配置可能会将主机功能暴露给攻击者控制的表达式。
在易受攻击的配置下,未认证的远程攻击者可能能够提交包含恶意表达式的精心构造的工作流定义,并可能在 Conductor 进程的安全上下文中执行命令。
⚠️ 严重性:严重 — 强烈建议立即修补。
以下版本范围被报告为受影响:
>= 3.21.21
< 3.30.2
| 版本 | 状态 |
|---|---|
< 3.21.21 | ⚪ 不在受影响范围内 |
3.21.21 – 3.30.1 | 🔴 易受攻击 |
>= 3.30.2 | 🟢 已修补 |
该漏洞与通过 GraalVM polyglot 上下文进行的不安全脚本评估有关。
受影响的工作流任务功能可能包括:
INLINELAMBDADO_WHILESWITCH当攻击者控制的表达式以对底层主机环境的过度访问权限进行评估时,就会出现此安全问题。
潜在危险的评估器配置包括过度的主机访问权限,允许用户提供的脚本与 Java 主机对象和系统级功能进行交互。
┌─────────────────────┐
│ 远程攻击者 │
└──────────┬──────────┘
│
│ 精心构造的工作流定义
▼
┌─────────────────────┐
│ Conductor API │
│ 认证缺口 │
└──────────┬──────────┘
│
▼
┌─────────────────────┐
│ 工作流引擎 │
│ 脚本评估 │
└──────────┬──────────┘
│
▼
┌─────────────────────┐
│ GraalVM 评估器 │
│ 不安全的主机访问 │
└──────────┬──────────┘
│
▼
⚠️ 安全风险
成功利用可能允许攻击者:
实际影响在很大程度上取决于分配给 Conductor 进程的权限。
安全最佳实践: 切勿使用不必要的管理或 root 权限运行工作流编排服务。
将 Conductor 升级到:
3.30.2 或更高版本
不要将 Conductor 管理 API 直接暴露到公共互联网。
推荐架构:
互联网
│
▼
┌───────────────┐
│ WAF / 网关 │
└───────┬───────┘
│
▼
┌────────────────┐
│ 认证 │
│ 授权 │
└───────┬────────┘
│
▼
┌────────────────┐
│ Conductor API │
└────────────────┘
使用受限的服务账户运行 Conductor。
避免:
❌ root
❌ Administrator
❌ 特权基础设施账户
优先使用:
✅ 专用服务账户
✅ 最小文件系统权限
✅ 受限网络访问
审查包含潜在危险脚本表达式的工作流定义。
安全监控应调查对以下内容的不预期引用:
Runtime
ProcessBuilder
java.lang
reflection
subprocess
shell execution
检测应侧重于可疑行为,而不是仅依赖字符串匹配。
安全团队应监控:
INLINE 任务定义Conductor 日志
│
▼
工作流注册事件
│
▼
表达式检查
│
▼
可疑行为检测
│
▼
🚨 SOC 警报
此仓库应仅包含非破坏性检测逻辑。
一个安全的检查器可以:
[✓] 检测已安装版本
[✓] 将版本与受影响范围进行比较
[✓] 识别暴露的服务元数据
[✓] 报告修补状态
[✓] 生成修复指导
它不应:
[✗] 执行命令
[✗] 提交恶意工作流
[✗] 尝试 RCE
[✗] 修改服务器配置
[✗] 创建持久化
3.30.2 或更高版本此仓库仅用于教育、防御和授权的安全研究目的。
请勿尝试利用您不拥有或没有明确许可进行测试的系统。
维护者不对滥用行为承担任何责任。
CVE-2026-58138
Cybersecurity
Vulnerability Research
Remote Code Execution
RCE
Conductor
Orkes
GraalVM
CWE-94
Code Injection
Security Research
Blue Team
Defensive Security
CVE-2026-58138
保持修补。保持安全。🔐
| 属性 | 详情 |
|---|
| 🆔 CVE | CVE-2026-58138 |
| 🚨 严重性 | 严重 |
| 📊 CVSS v3.1 | 9.8 / 10 |
| 📊 CVSS v4.0 | 9.3 / 10 |
| 🧩 CWE | CWE-94 — 代码注入 |
| 🌐 攻击向量 | 网络 |
| 🔓 所需权限 | 无 |
| 👤 用户交互 | 无 |
| 💥 影响 | 高机密性、完整性和可用性影响 |
| 🖥️ 受影响产品 | Conductor |
| 🛠️ 修复版本 | 3.30.2 |
| 因素 | 评级 |
|---|
| 网络可访问性 | 🔴 高 |
| 需要认证 | 🔴 否 |
| 攻击复杂度 | 🟠 低 |
| 用户交互 | 🔴 无 |
| 机密性影响 | 🔴 高 |
| 完整性影响 | 🔴 高 |
| 可用性影响 | 🔴 高 |