Payara · Payara Server Full · CVE-2026-12986
**Nome do Software Vulnerável e Versões Afetadas**
Payara Server Full versões 4.x
Payara Server Full versões 5.x
Payara Server Full versões 6.x
Payara Server Full versões 7.x
Payara Server Full versões 7.2026.x
Payara Server Full versões 6.2025.x
Payara Server Full versões 6.2024.x
**Description**
Um problema de Server-Side Request Forgery (SSRF) existe no `DownloadServlet` da Admin GUI dentro do módulo `admingui:console-common`. Esta falha, combinada com a ausência de proteção contra Cross-Site Request Forgery (CSRF) no `DownloadServlet`, permite que um invasor remoto engane um administrador autenticado para enviar seu token de sessão REST `gfresttoken` para um host externo. Um invasor pode então usar esse token roubado para obter acesso administrativo total ao domínio, levando potencialmente à execução de código arbitrário através da implantação de um arquivo WAR. O problema afeta o `DownloadServlet` e as seguintes implementações de `ContentSource`: `LogViewerContentSource()`, `LogFilesContentSource()`, `LBConfigContentSource()` e `ClientStubsContentSource()`.
**Recommendations**
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.