Mittwoch · 23.09.2026 Ausgabe 5470 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-58138

9,3 CRITICAL CVSS Basis-Score
Beschreibung

Die Schwachstelle betrifft die Workflow-Orchestrierung Orkes Conductor und erlaubt das Ausführen beliebiger Betriebssystembefehle aus der Ferne – ohne vorherige Anmeldung. Ursache ist die Auswertung von Skriptausdrücken innerhalb von Workflow-Definitionen: Angreifer können an die Workflow-Schnittstelle direkt eingebettete Definitionen mit manipulierten JavaScript- oder Python-Ausdrücken schicken, die vom System verarbeitet werden, bevor überhaupt eine Authentifizierung stattfindet. Die zugrunde liegenden GraalVM-Auswerter laufen dabei ohne wirksame Abschottung, da der Host-Zugriff vollständig freigegeben ist. Über Aufgabentypen wie Inline-, Lambda-, Schleifen- und Verzweigungsaufgaben lässt sich aus dem Skriptkontext heraus mittels Java-Reflection oder dem direkten Start von Unterprozessen auf das darunterliegende Betriebssystem zugreifen. Im Ergebnis kann ein nicht angemeldeter Angreifer eigenen Code mit den Rechten des Dienstes ausführen und damit den betroffenen Server sowie die dort verarbeiteten Workflow-Daten kontrollieren.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln