SecBoard
Zurück zur CVE-Übersicht

CVE-2026-58138

CRITICAL(9.8)

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Risk Signal Score27/100 — MITTEL
  • CVSS 9.8 — Kritisch

Erwähnungen (letzte 60 Tage)

Artikel

EPSS-Score

9.3%

Exploit-Wahrscheinlichkeit (30 Tage)

CVSS Score

9.8

Technische Schwere

SecBoard-Einordnung

CVE-2026-58138 betrifft Orkes Conductor in Versionen vor 3.30.2 und ermöglicht eine nicht authentifizierte (). Angreifer können beliebige Betriebssystembefehle ausführen, indem sie bösartige JavaScript- oder Python-Ausdrücke in Inline-Workflow-Definitionen über den Workflow-API-Endpunkt vor der Authentifizierung übermitteln. Dies wird durch unsandboxed GraalVM-Evaluatoren ermöglicht, die mit HostAccess.ALL oder allowAllAccess(true) konfiguriert sind und über INLINE, LAMBDA, DO_WHILE und SWITCH Task-Typen Java Reflection oder direkte Subprozessaufrufe nutzen können.

Die Schwachstelle wird mit einem CVSS-Score von 9.8 als KRITISCH eingestuft, was auf ein sehr hohes Risiko hinweist. Die Exploit-Wahrscheinlichkeit () liegt bei 9%, was bedeutet, dass eine Ausnutzung zwar nicht extrem hoch, aber dennoch signifikant ist. Da die Schwachstelle nicht in gelistet ist, gibt es derzeit keine Hinweise auf eine aktive Ausnutzung in der Wildnis, aber das hohe CVSS-Rating erfordert dennoch sofortige Aufmerksamkeit.

Security-Teams sollten umgehend prüfen, ob Orkes Conductor in den betroffenen Versionen eingesetzt wird. Eine Priorisierung des Updates auf Version 3.30.2 oder höher ist dringend erforderlich, um das Risiko einer nicht authentifizierten zu eliminieren. Falls ein sofortiges Update nicht möglich ist, sollten temporäre Mitigationen wie die Einschränkung des Zugriffs auf den Workflow-API-Endpunkt in Betracht gezogen werden, um die Angriffsfläche zu reduzieren.

KI-gestützte Einordnung auf Basis der NVD-Daten.

Beschreibung

Orkes Conductor 3.21.21 before 3.30.2 contains an unauthenticated remote code execution vulnerability that allows remote attackers to execute arbitrary OS commands by submitting inline workflow definitions containing malicious JavaScript or Python expressions to the workflow API endpoint prior to authentication. Attackers can exploit unsandboxed GraalVM evaluators configured with HostAccess.ALL or allowAllAccess(true) through INLINE, LAMBDA, DO_WHILE, and SWITCH task types to invoke arbitrary system commands via Java reflection or direct subprocess calls.

Referenzen