
CVE-2026-2586 — Inyección EL en Eclipse GlassFish a RCE
Investigación de vulnerabilidades en la consola de administración de Eclipse GlassFish.
| CVE | Problema | Severidad | Estado |
|---|---|---|---|
| CVE-2026-2586 | Inyección EL → RCE | 9.1 Crítico | Corregido en 8.0.2 |
| — | — | — | Divulgación pendiente |
Afecta: < 8.0.2 · CWE-917 · RCE autenticado
Los parámetros alertSummary y alertDetail existen para mostrar un mensaje
de estado después de guardar una configuración. Sus valores se devolvían a
través del motor de Expression Language del lado del servidor antes de
renderizarse, lo que permitía a un usuario autenticado de la consola alcanzar
clases de Java mediante Reflection y ejecutar comandos del sistema operativo
como el proceso de GlassFish.