
CVE-2026-2586 — Injeção EL no Eclipse GlassFish para RCE
Pesquisa de vulnerabilidades na console de administração do Eclipse GlassFish.
| CVE | Problema | Gravidade | Status |
|---|---|---|---|
| CVE-2026-2586 | Injeção EL → RCE | 9.1 Crítica | Corrigido na 8.0.2 |
| — | — | — | Divulgação pendente |
Afetados: < 8.0.2 · CWE-917 · RCE autenticado
Os parâmetros alertSummary e alertDetail existem para renderizar uma mensagem
de status após salvar uma configuração. Seus valores eram passados de volta pelo
mecanismo de Expression Language do servidor antes da renderização, permitindo que
um usuário autenticado da console alcançasse classes Java por meio de Reflection e
executasse comandos do sistema operacional como o processo do GlassFish.