CVE-2026-2587
Una vulnerabilità critica di Remote Code Execution (RCE) è stata identificata nel meccanismo di rendering dei template lato server utilizzato dal gestore di...
- Pubblicato
- 19 mag 2026
- Aggiornato
- 29 giu 2026
- Assegnazione CNA
- eclipse
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 49,2%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Una vulnerabilità critica di Remote Code Execution (RCE) è stata identificata nel meccanismo di rendering dei template lato server utilizzato dal gestore di gadget Glassfish. L'applicazione elabora file .xml e valuta valori forniti dall'utente in un contesto in cui le "espressioni" Expression Language (EL) vengono processate senza una corretta sanitizzazione o escaping. Iniettando espressioni come #{7*7}, il server restituisce 49, confermando la valutazione EL lato server. Questo problema consente a un attaccante remoto di compromettere completamente l'host sottostante, abilitando capacità come lettura/modifica dei dati, esecuzione di comandi arbitrari, persistenza e movimento laterale. Il problema riguarda Eclipse GlassFish: dalla 8.0.0 alla 8.0.1, corretta nella 8.0.2; 7.1.0, corretta nella 7.1.1; dalla 7.0.0 alla 7.0.25, corretta nella 7.0.26. L'impatto sulle versioni dalla 5.1.0 alla 6.2.5 è sconosciuto.
Fonti
1Validatore PoC per CVE-2026-2587 per Eclipse GlassFish EL Injection RCE nel gestore gadget.jsf della console di amministrazione. Scanner di vulnerabilità sicuro e autenticato per test autorizzati.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.