CRITICAL🇬🇧 English

CVE-2026-2586

RCE w konsoli administracyjnej Eclipse GlassFish

CVSS 9.1v3.1pub. 2026-05-19upd. 2026-07-24

W konsoli administracyjnej Eclipse GlassFish zidentyfikowano podatność umożliwiającą uwierzytelnionemu atakującemu zdalne wykonanie dowolnych poleceń systemowych. Wysoki wynik CVSS 9.1 oraz zakres ataku obejmujący wiele wersji produktu czynią tę podatność bardzo poważnym zagrożeniem.

Pokaż oryginał (EN)

An authenticated Remote Code Execution (RCE) vulnerability was identified in GlassFish's Administration Console. A user with access to the panel can send crafted requests that allow the execution of arbitrary operating system commands with the privileges of the application service user. This issue affects Eclipse GlassFish: from 8.0.0 to 8.0.1, fixed in 8.0.2; 7.1.0, fixed in 7.1.1; from 7.0.0 to 7.0.25, fixed in 7.0.26. Impact on versions from 5.1.0 to 6.2.5 is unknown.

🤖 Analiza AI
Jak działa

Atakujący posiadający dostęp do panelu administracyjnego GlassFish może wysyłać spreparowane żądania, które są nieprawidłowo przetwarzane przez aplikację (CWE-94: wstrzyknięcie kodu, CWE-917: wstrzyknięcie wyrażeń). W wyniku tego możliwe jest wykonanie dowolnych poleceń systemu operacyjnego w kontekście konta użytkownika, na którym działa usługa GlassFish. Do wykorzystania podatności wymagane są jedynie uprawnienia administracyjne do konsoli — nie jest wymagana żadna interakcja po stronie innego użytkownika.

Skutki

Atakujący może wykonać dowolne polecenia systemu operacyjnego z uprawnieniami konta serwisowego aplikacji, co może prowadzić do pełnego przejęcia kontroli nad serwerem, kradzieży danych, instalacji złośliwego oprogramowania lub lateral movement w sieci.

Mitygacja

Należy zaktualizować Eclipse GlassFish do wersji 8.0.2 (dla gałęzi 8.0.x), 7.1.1 (dla wersji 7.1.0) lub 7.0.26 (dla gałęzi 7.0.x). W przypadku wersji z gałęzi 5.1.0–6.2.5 należy ograniczyć dostęp do konsoli administracyjnej do zaufanych sieci i monitorować zalecenia producenta pod adresem wskazanym w referencjach.

Kogo dotyczy

Eclipse GlassFish w wersjach od 8.0.0 do 8.0.1, w wersji 7.1.0 oraz od 7.0.0 do 7.0.25. Wpływ na wersje od 5.1.0 do 6.2.5 jest nieznany.

Uwagi

Wpływ podatności na wersje Eclipse GlassFish od 5.1.0 do 6.2.5 nie został dotychczas ustalony przez producenta — administratorzy korzystający z tych wersji powinni zachować szczególną ostrożność i śledzić aktualizacje oficjalnego zgłoszenia CVE.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
  • Eclipse Glassfish

    APP
    Eclipse
    < 8.0.2
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2026-12605CRITICAL9.6PL ✓ten sam produkt

Eclipse GlassFish: CSRF+SSRF w DownloadServlet umożliwia przejęcie domeny

CVE-2026-2587CRITICAL9.6PL ✓ten sam produkt

RCE poprzez wstrzyknięcie Expression Language w Eclipse GlassFish

CVE-2024-9408HIGH8.9ten sam produkt

In Eclipse GlassFish since version 6.2.5 it is possible to perform a Server Side Request Forgery attack in spe...

CVE-2024-10029MEDIUM4.5ten sam produkt

In Eclipse GlassFish version 7.0.15 is possible to perform Reflected Cross-site scripting attacks in the Admin...

CVE-2024-10032MEDIUM6.1ten sam produkt

In Eclipse GlassFish version 7.0.15 is possible to perform Stored Cross-site scripting attacks in the Administ...