
CVE-2026-2586 — Injection EL dans Eclipse GlassFish menant à une RCE
Recherche de vulnérabilités sur la console d'administration d'Eclipse GlassFish.
| CVE | Problème | Sévérité | Statut |
|---|---|---|---|
| CVE-2026-2586 | Injection EL → RCE | 9.1 Critique | Corrigé dans 8.0.2 |
| — | — | — | Divulgation en attente |
Produits affectés : < 8.0.2 · CWE-917 · RCE authentifié
Les paramètres alertSummary et alertDetail existent pour afficher un
message de statut après l'enregistrement d'une configuration. Leurs valeurs
étaient renvoyées via le moteur Expression Language côté serveur avant le
rendu, permettant à un utilisateur authentifié de la console d'atteindre des
classes Java via Reflection et d'exécuter des commandes OS en tant que
processus GlassFish.