
CVE-2026-2586 — EL-инъекция в Eclipse GlassFish, приводящая к RCE
Исследование уязвимостей консоли администрирования Eclipse GlassFish.
| CVE | Проблема | Критичность | Статус |
|---|---|---|---|
| CVE-2026-2586 | EL-инъекция → RCE | 9.1 Критическая | Исправлено в 8.0.2 |
| — | — | — | Ожидает раскрытия |
Уязвимые версии: < 8.0.2 · CWE-917 · Аутентифицированная RCE
Параметры alertSummary и alertDetail существуют для вывода статусного
сообщения после сохранения конфигурации. Их значения перед рендерингом
передавались обратно через серверный движок Expression Language, что
позволяло аутентифицированному пользователю консоли обращаться к классам
Java через Reflection и выполнять команды ОС от имени процесса GlassFish.