Orkes Conductor 3.21.21 < 3.30.2 未授权远程代码执行漏洞 漏洞概述 Orkes Conductor 3.21.21 之前版本 3.30.2 存在一个未授权的远程代码执行漏洞,允许远程攻击者通过向工作流 API 端点提交包含恶意 JavaScript 或 Python 表达式的内联工作流定义来执行任意操作系统命令。攻击者可以利用配置为 或 的 GraalVM 评估器,通过 、 、 和 任务类型,通过 Java 反射或直接子进程调用,调用任意系统命令。 影响范围 Orkes Conductor 3.21.21 < 3.30.2 修复方案 升级到 Orkes Conductor 3.30.2 或更高版本。 确保 GraalVM 评估器配置为 或 。 参考链接 Release Notes Patch Commit (1) Patch Commit (2) Related CVE 其他信息 严重性: 严重 日期: 2026年6月30日 CVE: CVE-2026-56138 CWE: CWE-94 Improper Control of Generation of Code ('Code Injection') CVSS: 9.3 CVSS V4 Vector: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VA:H/SC:N/SI:N/SA:N Credit: seqradev