
CVE-2026-2586 — Eclipse GlassFish ELインジェクションによるRCE
Eclipse GlassFish 管理コンソールに関する脆弱性リサーチ。
| CVE | 問題 | 深刻度 | ステータス |
|---|---|---|---|
| CVE-2026-2586 | EL インジェクション → RCE | 9.1 緊急 | 8.0.2 で修正済み |
| — | — | — | 開示待ち |
影響を受けるバージョン: < 8.0.2 · CWE-917 · 認証済み RCE
alertSummary および alertDetail パラメータは、設定保存後にステータスメッセージを表示するために存在します。これらの値は、レンダリング前にサーバーサイドの Expression Language エンジンを介して渡されるため、認証済みのコンソールユーザーがリフレクションを通じて Java クラスに到達し、GlassFish プロセスとして OS コマンドを実行できてしまいます。