CVE-2026-58138

Critique9.8Publiée le 30 juin 2026

Orkes Conductor 3.21.21 antérieur à 3.30.2 contient une vulnérabilité d’exécution de code à distance non authentifiée qui permet à des attaquants distants d’exécuter des commandes arbitraires du système d’exploitation en soumettant des définitions de workflow inline contenant des expressions JavaScript ou Python malveillantes au point de terminaison de l’API de workflow avant l’authentification. Les attaquants peuvent exploiter des évaluateurs GraalVM non sandboxés configurés avec HostAccess.ALL ou allowAllAccess(true) via les types de tâches INLINE, LAMBDA, DO_WHILE et SWITCH afin d’invoquer des commandes système arbitraires par réflexion Java ou par des appels directs à des sous-processus.

Alerte précoce : exploitation observée

  • Exploitation observée depuis le 27 juil. 2026
  • Pas encore dans le catalogue officiel de la CISA
  • Première attaque observée 26 jours après la divulgation
  • Confirmée par des capteurs, pas seulement par des signalements

Source : VulnCheck KEV · 16 sept. 2026 15 sept. 2026 10 sept. 2026 9 sept. 2026 5 sept. 2026 4 sept. 2026

Score CVSS9.8 / 10CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Type de faiblesse (CWE)CWE-94

Articles liés

This product uses the NVD API but is not endorsed or certified by the NVD.

La description technique est notre traduction du texte original du NVD, en anglais.

Base de données CVE