CVE-2026-2587
Eine kritische Schwachstelle zur Remote-Codeausführung (RCE) wurde im serverseitigen Template-Rendering-Mechanismus identifiziert, der vom...
- Veröffentlicht
- 19.05.2026
- Aktualisiert
- 29.06.2026
- CNA zuweisen
- eclipse
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 49,2 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Eine kritische Schwachstelle zur Remote-Codeausführung (RCE) wurde im serverseitigen Template-Rendering-Mechanismus identifiziert, der vom Glassfish-Gadget-Handler verwendet wird. Die Anwendung verarbeitet .xml-Dateien und wertet benutzerbereitgestellte Werte in einem Kontext aus, in dem Expression Language (EL) „Ausdrücke“ ohne ordnungsgemäße Bereinigung oder Maskierung verarbeitet werden. Durch das Einschleusen von Ausdrücken wie #{7*7} gibt der Server 49 zurück, was die serverseitige EL-Auswertung bestätigt. Dieses Problem ermöglicht es einem entfernten Angreifer, den zugrunde liegenden Host vollständig zu kompromittieren, und ermöglicht Fähigkeiten wie das Lesen/Ändern von Daten, das Ausführen beliebiger Befehle, Persistenz und laterale Bewegung. Dieses Problem betrifft Eclipse GlassFish: von 8.0.0 bis 8.0.1, behoben in 8.0.2; 7.1.0, behoben in 7.1.1; von 7.0.0 bis 7.0.25, behoben in 7.0.26. Die Auswirkungen auf Versionen von 5.1.0 bis 6.2.5 sind unbekannt.
Quellen
1CVE-2026-2587 PoC-Validierer für Eclipse GlassFish EL Injection RCE im Admin-Konsolen-Handler gadget.jsf. Sicherer authentifizierter Schwachstellenscanner für autorisierte Tests.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.