CVE-2026-2587
Uma vulnerabilidade crítica de execução remota de código (RCE) foi identificada no mecanismo de renderização de templates do lado do servidor usado pelo...
- Publicado
- 19 de mai. de 2026
- Atualizado
- 29 de jun. de 2026
- Atribuindo CNA
- eclipse
- Evidência observada
- 8 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:HBaixo · próximos 30 dias
- Percentil
- 49,2%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Uma vulnerabilidade crítica de execução remota de código (RCE) foi identificada no mecanismo de renderização de templates do lado do servidor usado pelo manipulador de gadget do Glassfish. A aplicação processa arquivos .xml e avalia valores fornecidos pelo usuário em um contexto em que as “expressões” da Expression Language (EL) são processadas sem sanitização ou escape adequados. Ao injetar expressões como #{7*7}, o servidor retorna 49, confirmando a avaliação de EL no lado do servidor. Esse problema permite que um atacante remoto comprometa totalmente o host subjacente, possibilitando capacidades como leitura/modificação de dados, execução de comandos arbitrários, persistência e movimento lateral. Esse problema afeta o Eclipse GlassFish: de 8.0.0 a 8.0.1, corrigido em 8.0.2; 7.1.0, corrigido em 7.1.1; de 7.0.0 a 7.0.25, corrigido em 7.0.26. O impacto nas versões de 5.1.0 a 6.2.5 é desconhecido.
Fontes
1Validador de PoC CVE-2026-2587 para Eclipse GlassFish EL Injection RCE no manipulador gadget.jsf do console de administração. Scanner de vulnerabilidades autenticado e seguro para testes autorizados.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.