CVE-2026-58138
Orkes Conductor 3.21.21 prima della versione 3.30.2 contiene una vulnerabilità di esecuzione di codice remoto non autenticata che consente agli attaccanti remoti di eseguire comandi OS arbitrari inviando definizioni di workflow inline contenenti espressioni JavaScript o Python malevole all'endpoint API del workflow prima dell'autenticazione. Gli attaccanti possono sfruttare valutatori GraalVM non sottoposti a sandbox configurati con HostAccess.ALL o allowAllAccess(true) tramite i tipi di task INLINE, LAMBDA, DO_WHILE e SWITCH per invocare comandi di sistema arbitrari mediante reflection Java o chiamate dirette a sottoprocessi.
Preallarme: sfruttamento osservato
- Sfruttamento osservato dal 27 lug 2026
- Non ancora nel catalogo ufficiale CISA
- Primo attacco osservato 26 giorni dopo la divulgazione
- Confermata dai sensori, non solo da segnalazioni
Fonte: VulnCheck KEV · 16 set 2026 15 set 2026 10 set 2026 9 set 2026 5 set 2026 4 set 2026
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HArticoli correlati
This product uses the NVD API but is not endorsed or certified by the NVD.
La descrizione tecnica è una nostra traduzione del testo originale NVD, in inglese.
