
Exploit de inyección EL autenticado para la consola de administración de GlassFish/Payara que permite la ejecución remota de comandos mediante parámetros manipulados en el flujo de configuración del servidor virtual.
Una vulnerabilidad de Inyección de Lenguaje de Expresiones en la Consola de Administración de GlassFish permite a un usuario autenticado inyectar expresiones EL maliciosas en los parámetros procesados por la interfaz web administrativa. Una explotación exitosa puede llevar a la ejecución remota de comandos en el servidor afectado.
La vulnerabilidad fue identificada en el flujo de edición de configuración virtual del servidor, donde los parámetros controlables por el usuario son interpretados de manera insegura por la aplicación.
Esto ocurre porque:
La prueba se realizó en un entorno local y controlado.
CVE-2026-2586.py --url https://glassfish:4848/ --user <USERNAME> --password <PASSWORD> --lhost 127.0.0.1 --lport 4444 --insecure
URL vulnerable:
SOLO USO AUTORIZADO. DeepSecurity Perú no respalda el acceso no autorizado y no asume ninguna responsabilidad por el mal uso de la información proporcionada.