CRITICAL🇬🇧 English

CVE-2026-12605

Eclipse GlassFish: CSRF+SSRF w DownloadServlet umożliwia przejęcie domeny

CVSS 9.6v3.1pub. 2026-08-06upd. 2026-08-10

Podatność w Eclipse GlassFish (wersje 8.0.x przed 8.0.4) łączy ataki CSRF i SSRF w komponencie DownloadServlet ContentSources, prowadząc do wycieku tokenu administracyjnego `gfresttoken` na serwer kontrolowany przez atakującego. Skutkuje to pełnym, nieuwierzytelnionym przejęciem domeny GlassFish do czasu wygaśnięcia tokenu.

Pokaż oryginał (EN)

In Eclipse GlassFish versions 8.0.x before 8.0.4, CSRF + SSRF in DownloadServlet ContentSources leaks the admin `gfresttoken` to attacker-controlled host if the victim is authenticated into the Admin Console -\> full unauthenticated takeover of Eclipse GlassFish domain until the token expires.

🤖 Analiza AI
Jak działa

Atakujący nakłania zalogowanego administratora do odwiedzenia spreparowanej strony, która za pomocą mechanizmu CSRF wymusza żądanie do podatnego endpointu DownloadServlet ContentSources. Dzięki błędowi SSRF serwer GlassFish wykonuje żądanie HTTP do hosta kontrolowanego przez atakującego, dołączając w nim token administracyjny `gfresttoken`. Po przechwyceniu tokenu atakujący może bez uwierzytelnienia wykonywać operacje administracyjne na domenie GlassFish, dopóki token pozostaje ważny.

Skutki

Atakujący uzyskuje pełną kontrolę nad domeną Eclipse GlassFish z uprawnieniami administracyjnymi, bez konieczności posiadania własnych poświadczeń. Możliwe jest odczytanie konfiguracji, modyfikacja aplikacji, wdrożenie złośliwego kodu oraz kompromitacja całego środowiska zarządzanego przez serwer.

Mitygacja

Należy jak najszybciej zaktualizować Eclipse GlassFish do wersji 8.0.4 lub nowszej. Do czasu aktualizacji zaleca się ograniczenie dostępu do Admin Console wyłącznie do zaufanych sieci oraz unikanie przeglądania niezaufanych stron przez administratorów będących zalogowanymi do konsoli administracyjnej.

Kogo dotyczy

Eclipse GlassFish w wersjach 8.0.x przed 8.0.4. Podatność dotyczy instalacji, w których administratorzy korzystają z Admin Console.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
  • Eclipse Glassfish

    APP
    Eclipse
    8.0.0 – 8.0.4 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
SSRF
CWE
Referencje

Powiązane podatności

CVE-2026-2587CRITICAL9.6PL ✓ten sam produkt

RCE poprzez wstrzyknięcie Expression Language w Eclipse GlassFish

CVE-2026-2586CRITICAL9.1PL ✓ten sam produkt

RCE w konsoli administracyjnej Eclipse GlassFish

CVE-2024-9408HIGH8.9ten sam produkt

In Eclipse GlassFish since version 6.2.5 it is possible to perform a Server Side Request Forgery attack in spe...

CVE-2024-10029MEDIUM4.5ten sam produkt

In Eclipse GlassFish version 7.0.15 is possible to perform Reflected Cross-site scripting attacks in the Admin...

CVE-2024-10032MEDIUM6.1ten sam produkt

In Eclipse GlassFish version 7.0.15 is possible to perform Stored Cross-site scripting attacks in the Administ...