
CVE-2026-2586 — Eclipse GlassFish EL-Injection zu RCE
| CVE | Problem | Schweregrad | Status |
|---|
| CVE-2026-2586 | EL-Injection → RCE | 9,1 Kritisch | Behoben in 8.0.2 |
| — | — | — | Offenlegung ausstehend |
Betroffen: < 8.0.2 · CWE-917 · Authentifizierte RCE
Die Parameter alertSummary und alertDetail dienen dazu, nach dem Speichern einer Konfiguration eine Statusmeldung darzustellen. Ihre Werte wurden vor dem Rendern an die serverseitige Expression-Language-Engine zurückgegeben, sodass ein authentifizierter Konsolenbenutzer über Reflection auf Java-Klassen zugreifen und Betriebssystembefehle als GlassFish-Prozess ausführen konnte.