CVE-2026-2587
Glassfish gadget हैंडलर द्वारा उपयोग किए जाने वाले सर्वर-साइड टेम्पलेट रेंडरिंग तंत्र में एक गंभीर रिमोट कोड एक्सेक्यूशन (RCE) भेद्यता की पहचान की गई थी। यह एप्लिकेशन .xml फ़ाइलों को संसाधित करता है और उपयोगकर्ता-आपूर्ति मानों का...
- प्रकाशित
- 19 मई 2026
- अद्यतन
- 29 जून 2026
- सीएनए असाइन करना
- eclipse
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 49.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Glassfish gadget हैंडलर द्वारा उपयोग किए जाने वाले सर्वर-साइड टेम्पलेट रेंडरिंग तंत्र में एक गंभीर रिमोट कोड एक्सेक्यूशन (RCE) भेद्यता की पहचान की गई थी। यह एप्लिकेशन .xml फ़ाइलों को संसाधित करता है और उपयोगकर्ता-आपूर्ति मानों का मूल्यांकन एक ऐसे संदर्भ में करता है जहाँ एक्सप्रेशन लैंग्वेज (EL) "एक्सप्रेशन" को उचित सैनिटाइज़ेशन या एस्केपिंग के बिना संसाधित किया जाता है। #{7*7} जैसे एक्सप्रेशन इंजेक्ट करने पर, सर्वर 49 लौटाता है, जो सर्वर-साइड EL मूल्यांकन की पुष्टि करता है। यह समस्या एक दूरस्थ हमलावर को अंतर्निहित होस्ट से पूरी तरह समझौता करने की अनुमति देती है, जिससे डेटा पढ़ने/संशोधित करने, मनमाने कमांड निष्पादित करने, पर्सिस्टेंस और लेटरल मूवमेंट जैसी क्षमताएँ सक्षम होती हैं। यह समस्या Eclipse GlassFish को प्रभावित करती है: 8.0.0 से 8.0.1 तक, 8.0.2 में ठीक की गई; 7.1.0, 7.1.1 में ठीक की गई; 7.0.0 से 7.0.25 तक, 7.0.26 में ठीक की गई। 5.1.0 से 6.2.5 तक के संस्करणों पर प्रभाव अज्ञात है।
स्रोत
1CVE-2026-2587 PoC validator for Eclipse GlassFish EL Injection RCE in the admin console gadget.jsf handler. Safe authenticated vulnerability scanner for authorized testing.
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।