CVE-2026-2587
Una crítica vulnerabilidad de ejecución remota de código (RCE) fue identificada en el mecanismo de renderizado de plantillas del lado del servidor utilizado...
- Publicado
- 19 may 2026
- Actualizado
- 29 jun 2026
- Asignación de CNA
- eclipse
- Evidencia observada
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:HBajo · próximos 30 días
- Percentil
- 49,2 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Una crítica vulnerabilidad de ejecución remota de código (RCE) fue identificada en el mecanismo de renderizado de plantillas del lado del servidor utilizado por el gestor de gadgets de Glassfish. La aplicación procesa archivos .xml y evalúa valores proporcionados por el usuario dentro de un contexto donde las 'expresiones' de Expression Language (EL) son procesadas sin una sanitización o escape adecuados. Al inyectar expresiones como #{77}, el servidor devuelve 49, confirmando la evaluación de EL del lado del servidor. Este problema permite a un atacante remoto comprometer completamente el host subyacente, habilitando capacidades como leer/modificar datos, ejecutar comandos arbitrarios, persistencia y movimiento lateral.
Fuentes
1Validador de PoC para CVE-2026-2587 de inyección EL (Expression Language) y ejecución remota de código (RCE) en Eclipse GlassFish en el manejador gadget.jsf de la consola de administración. Escáner de vulnerabilidades autenticado y seguro para pruebas autorizadas.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.