
CVE-2026-2586 — حقن EL في Eclipse GlassFish يؤدي إلى RCE
بحث عن الثغرات الأمنية في وحدة تحكم إدارة Eclipse GlassFish.
| CVE | الخلل | الخطورة | الحالة |
|---|---|---|---|
| CVE-2026-2586 | حقن EL → RCE | 9.1 حرجة | تم الإصلاح في 8.0.2 |
| — | — | — | بانتظار الإفصاح |
الإصدارات المتأثرة: < 8.0.2 · CWE-917 · RCE بعد المصادقة
توجد المعلمتان alertSummary وalertDetail لعرض رسالة حالة بعد حفظ الإعدادات. كانت قيمهما تُمرَّر عبر محرك Expression Language من جانب الخادم قبل العرض، مما يسمح لمستخدم لوحة تحكم مصادق عليه بالوصول إلى فئات Java عبر Reflection وتنفيذ أوامر نظام التشغيل بصلاحيات عملية GlassFish.