
Exploit d'injection EL authentifié pour la console d'administration GlassFish/Payara permettant l'exécution de commandes à distance via des paramètres spécialement conçus dans le flux de configuration du serveur virtuel.
Une vulnérabilité d'injection de langage d'expression (Expression Language) dans la console d'administration GlassFish permet à un utilisateur authentifié d'injecter des expressions EL malveillantes dans des paramètres traités par l'interface d'administration web. Une exploitation réussie peut conduire à l'exécution de commandes à distance sur le serveur concerné.
La vulnérabilité a été identifiée dans le flux d'édition de la configuration virtuelle du serveur, où des paramètres contrôlables par l'utilisateur sont interprétés de manière non sécurisée par l'application.
Cela se produit parce que :
Le test a été effectué dans un environnement local et contrôlé.
CVE-2026-2586.py --url https://glassfish:4848/ --user <USERNAME> --password <PASSWORD> --lhost 127.0.0.1 --lport 4444 --insecure
URL vulnérable :
UTILISATION AUTORISÉE UNIQUEMENT. DeepSecurity Perú n'approuve pas l'accès non autorisé et décline toute responsabilité en cas d'utilisation abusive des informations fournies.