CRITICAL🇬🇧 English

CVE-2026-2587

RCE poprzez wstrzyknięcie Expression Language w Eclipse GlassFish

CVSS 9.6v3.1pub. 2026-05-19upd. 2026-07-24

Krytyczna podatność typu RCE w Eclipse GlassFish umożliwia zdalnemu atakującemu wykonanie dowolnego kodu na serwerze poprzez wstrzyknięcie wyrażeń Expression Language (EL) do przetwarzanych plików .xml. Brak odpowiedniej sanityzacji danych wejściowych pozwala na pełne przejęcie kontroli nad hostującym systemem.

Pokaż oryginał (EN)

A critical Remote Code Execution (RCE) vulnerability was identified in the server-side template rendering mechanism used by the Glassfish gadget handler. The application processes .xml files and evaluates user-supplied values within a context where Expression Language (EL) “expressions” are processed without proper sanitization or escaping. By injecting expressions such as #{7*7}, the server returns 49, confirming server-side EL evaluation. This issue allows a remote attacker to fully compromise the underlying host, enabling capabilities as reading/modifying data, executing arbitrary commands, persistence, and lateral movement. This issue affects Eclipse GlassFish: from 8.0.0 to 8.0.1, fixed in 8.0.2; 7.1.0, fixed in 7.1.1; from 7.0.0 to 7.0.25, fixed in 7.0.26. Impact on versions from 5.1.0 to 6.2.5 is unknown.

🤖 Analiza AI
Jak działa

Aplikacja przetwarza pliki .xml w ramach mechanizmu renderowania szablonów po stronie serwera (gadget handler) i ewaluuje wartości dostarczone przez użytkownika w kontekście, gdzie wyrażenia Expression Language są przetwarzane bez właściwej sanityzacji ani escapowania. Atakujący może wstrzyknąć payload EL, np. #{7*7}, który zostaje obliczony przez serwer i zwrócony jako wynik (49), co potwierdza podatność na server-side EL injection (CWE-917). Wykorzystanie tej podatności nie wymaga uwierzytelnienia ani specjalnych uprawnień — wystarczy interakcja po stronie użytkownika.

Skutki

Atakujący może całkowicie przejąć kontrolę nad serwerem, w tym odczytywać i modyfikować dane, wykonywać dowolne polecenia systemowe, utrwalać obecność (persistence) oraz poruszać się lateralnie po sieci (lateral movement).

Mitygacja

Należy zaktualizować Eclipse GlassFish do wersji 8.0.2 (dla gałęzi 8.0.x), 7.1.1 (dla wersji 7.1.0) lub 7.0.26 (dla gałęzi 7.0.x). W przypadku wersji z zakresu 5.1.0–6.2.5 wpływ podatności nie został potwierdzony — zaleca się weryfikację z producentem i śledzenie aktualizacji referencji.

Kogo dotyczy

Eclipse GlassFish w wersjach od 8.0.0 do 8.0.1, wersja 7.1.0 oraz wersje od 7.0.0 do 7.0.25. Wpływ na wersje od 5.1.0 do 6.2.5 jest nieznany.

Uwagi

Wpływ podatności na wersje Eclipse GlassFish od 5.1.0 do 6.2.5 jest według producenta nieznany. Administratorzy korzystający z tych wersji powinni zachować szczególną ostrożność i monitorować komunikaty bezpieczeństwa producenta.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
  • Eclipse Glassfish

    APP
    Eclipse
    < 8.0.2
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2026-12605CRITICAL9.6PL ✓ten sam produkt

Eclipse GlassFish: CSRF+SSRF w DownloadServlet umożliwia przejęcie domeny

CVE-2026-2586CRITICAL9.1PL ✓ten sam produkt

RCE w konsoli administracyjnej Eclipse GlassFish

CVE-2024-9408HIGH8.9ten sam produkt

In Eclipse GlassFish since version 6.2.5 it is possible to perform a Server Side Request Forgery attack in spe...

CVE-2024-10029MEDIUM4.5ten sam produkt

In Eclipse GlassFish version 7.0.15 is possible to perform Reflected Cross-site scripting attacks in the Admin...

CVE-2024-10032MEDIUM6.1ten sam produkt

In Eclipse GlassFish version 7.0.15 is possible to perform Stored Cross-site scripting attacks in the Administ...