
CVE-2026-2586 — Eclipse GlassFish EL 주입을 통한 RCE
Eclipse GlassFish 관리 콘솔에 대한 취약점 연구.
| CVE | 이슈 | 심각도 | 상태 |
|---|---|---|---|
| CVE-2026-2586 | EL 주입 → RCE | 9.1 Critical | 8.0.2에서 수정됨 |
| — | — | — | 공개 대기 중 |
영향 버전: < 8.0.2 · CWE-917 · 인증된 사용자 RCE
alertSummary 및 alertDetail 매개변수는 구성을 저장한 후 상태 메시지를 렌더링하기 위해 존재합니다. 해당 값은 렌더링 전에 서버 측 Expression Language 엔진을 통해 다시 전달되었으며, 인증된 콘솔 사용자가 Reflection을 통해 Java 클래스에 접근하고 GlassFish 프로세스 권한으로 OS 명령을 실행할 수 있었습니다.