Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-2586 | Kitploit
Strumenti/GitHubGitHub/deepsecurityresearch/cve-2026-2586
Generazione di PayloadAnalisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingStrumento di Accesso Remoto
GitHubdeepsecurityresearch/cve-2026-2586

CVE-2026-2586

Vedi Repository
22 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

RCE tramite iniezione EL autenticata in GlassFish (CVE-2026-2586)

Una vulnerabilità di iniezione di Expression Language nella console di amministrazione di GlassFish consente a un utente autenticato di iniettare espressioni EL dannose nei parametri elaborati dall'interfaccia web amministrativa. Uno sfruttamento riuscito può portare all'esecuzione remota di comandi sul server interessato.

La vulnerabilità è stata identificata nel flusso di modifica della configurazione virtuale del server, dove i parametri controllabili dall'utente vengono interpretati in modo non sicuro dall'applicazione.

Ciò accade perché:

  • L'interfaccia amministrativa elabora parametri controllati dall'utente all'interno di espressioni EL.
  • L'input non viene validato o neutralizzato adeguatamente prima di essere interpretato dal backend.
  • Un utente autenticato nella console amministrativa può abusare del comportamento vulnerabile per invocare classi e metodi Java.
  • In uno scenario di sfruttamento riuscito, un attaccante con credenziali valide potrebbe eseguire comandi sul sistema operativo sottostante.

Componente interessato

  • Prodotto: Console di amministrazione GlassFish / Payara
  • CVE: CVE-2026-2586
  • Tipo: Iniezione di Expression Language
  • Impatto: Esecuzione remota di codice autenticata
  • Vettore: Interfaccia web amministrativa

Prova di concetto

Il test è stato eseguito in un ambiente locale e controllato.

root@kitploit:~
CVE-2026-2586.py --url https://glassfish:4848/ --user <USERNAME> --password <PASSWORD> --lhost 127.0.0.1 --lport 4444 --insecure

URL vulnerabile:

https://glassfish:4848/web/configuration/virtualServerEdit.jsf?name=server&configName=server-config&alertType=success&alertSummary=PAYLOAD&alertDetail=&bare=true

Legale

SOLO USO AUTORIZZATO. DeepSecurity Perú non approva l'accesso non autorizzato e non si assume alcuna responsabilità per l'uso improprio delle informazioni fornite.

Scarica lo strumento