CVE-2026-2587
Критическая уязвимость удалённого выполнения кода (RCE) была обнаружена в серверном механизме рендеринга шаблонов, используемом обработчиком gadget-объектов...
- Опубликовано
- 19 мая 2026 г.
- Обновлено
- 29 июн. 2026 г.
- Назначение CNA
- eclipse
- Наблюдены доказательства
- 8 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:HНизкий · следующие 30 дней
- Процентиль
- 49,2 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Критическая уязвимость удалённого выполнения кода (RCE) была обнаружена в серверном механизме рендеринга шаблонов, используемом обработчиком gadget-объектов Glassfish. Приложение обрабатывает файлы .xml и вычисляет пользовательские значения в контексте, где “выражения” Expression Language (EL) обрабатываются без надлежащей санитизации или экранирования. При внедрении выражений, таких как #{7*7}, сервер возвращает 49, что подтверждает серверное вычисление EL. Эта проблема позволяет удалённому злоумышленнику полностью скомпрометировать базовый хост, предоставляя возможности чтения/изменения данных, выполнения произвольных команд, закрепления в системе и горизонтального перемещения. Проблема затрагивает Eclipse GlassFish: с 8.0.0 по 8.0.1, исправлено в 8.0.2; 7.1.0, исправлено в 7.1.1; с 7.0.0 по 7.0.25, исправлено в 7.0.26. Влияние на версии с 5.1.0 по 6.2.5 неизвестно.
Источники
1CVE-2026-2587 валидатор PoC для EL Injection RCE в Eclipse GlassFish в обработчике gadget.jsf консоли администратора. Безопасный аутентифицированный сканер уязвимостей для авторизованного тестирования.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.