CVE-2026-58138
Orkes Conductor 3.21.21 anterior a 3.30.2 contiene una vulnerabilidad de ejecución remota de código no autenticada que permite a atacantes remotos ejecutar comandos arbitrarios del SO mediante el envío de definiciones de flujo de trabajo en línea que contienen expresiones maliciosas de JavaScript o Python al endpoint de la API de flujo de trabajo antes de la autenticación. Los atacantes pueden explotar evaluadores de GraalVM sin sandbox configurados con HostAccess.ALL o allowAllAccess(true) mediante los tipos de tarea INLINE, LAMBDA, DO_WHILE y SWITCH para invocar comandos arbitrarios del sistema a través de la reflexión de Java o llamadas directas a subprocesos.
Preaviso: explotación observada
- Explotación observada desde el 27 jul 2026
- Todavía no está en el catálogo oficial de CISA
- Primer ataque observado 26 días después de la divulgación
- Confirmada por sensores, no solo por informes
Fuente: VulnCheck KEV · 16 sept 2026 15 sept 2026 10 sept 2026 9 sept 2026 5 sept 2026 4 sept 2026
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HArtículos relacionados
This product uses the NVD API but is not endorsed or certified by the NVD.
La descripción técnica es una traducción nuestra del texto original de NVD, en inglés.
