PT-2026-53941 · Orkes · Orkes Conductor
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Orkes Conductor versões 3.21.21 até 3.30.1
Description
Um problema de execução remota de código não autenticada permite que atacantes remotos executem comandos arbitrários do sistema operacional ao enviar definições de fluxo de trabalho inline contendo expressões maliciosas de JavaScript ou Python para o endpoint da API de fluxo de trabalho. Isso ocorre quando avaliadores GraalVM não isolados são configurados com
HostAccess.ALL ou allowAllAccess(true) através dos tipos de tarefa INLINE, LAMBDA, DO WHILE e SWITCH, permitindo a invocação de comandos do sistema via reflexão Java ou chamadas diretas de subprocessos.Recommendations
Atualizar para a versão 3.30.2 ou posterior.
Exploit
Correção
RCE
Code Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Orkes Conductor