
GlassFish/Payara 管理コンソールの認証済み EL インジェクションエクスプロイト。仮想サーバー設定フローで細工されたパラメータを介してリモートコード実行を可能にします。
GlassFish管理コンソールにおけるExpression Language(EL)インジェクションの脆弱性により、認証済みユーザーが管理用Webインターフェースで処理されるパラメータに悪意のあるEL式を注入できる可能性があります。悪用に成功すると、影響を受けるサーバー上でリモートコード実行につながる可能性があります。
この脆弱性は、アプリケーションがユーザー制御のパラメータを安全でない方法で解釈する、サーバーの仮想構成編集フローにおいて確認されました。
この脆弱性が発生する理由は次のとおりです。
テストは、ローカルで管理された環境で実施されました。
CVE-2026-2586.py --url https://glassfish:4848/ --user <USERNAME> --password <PASSWORD> --lhost 127.0.0.1 --lport 4444 --insecure
脆弱なURL:
許可された用途のみに使用してください。DeepSecurity Perúは不正アクセスを推奨せず、提供された情報の誤用について一切の責任を負いません。