一个 INLINE 任务,让工作流引擎替你执行命令——CVE-2026-58138 未认证 RCE 复现

CVE-2026-58138:Orkes Conductor 未认证 RCE(CVSS 9.3)。工作流引擎的脚本任务未做沙箱化,攻击者无需认证,通过 POST /api/workflow 提交内联恶意脚本,借 GraalVM 反射链以 root 权限执行任意命令。文中含源码走读、Docker 本地复现、版本迷雾实测与防御方案。
  • 发表于 2026-09-20 09:00:00
  • 阅读 ( 336 )
  • 分类:漏洞分析

0 条评论

zee
zee

10 篇文章