Um aviso de segurança publicado em 28 de setembro de 2026 descreve a CVE-2026-92142, uma falha importante no Apache Karaf anterior à versão 4.4.12. O problema afeta operações de ciclo de vida de MBeans JMX e pode permitir contornar controles de autorização.
Segundo o aviso, o Karaf protege seu MBeanServer JMX com o KarafMBeanServerGuard, que aplica controle de acesso baseado em funções às operações invocadas pelo conector JMX remoto. O conector usa registro/servidor RMI e, conforme a publicação, vem habilitado por padrão nas portas 1099 e 44444. O texto disponível não detalha toda a causa técnica.
Para avaliar a exposição, identifique as versões do Karaf em uso e verifique se há conector JMX remoto habilitado e acessível. O aviso aponta como afetadas as versões anteriores à 4.4.12; confirme a correção e as orientações aplicáveis na publicação original antes de planejar a atualização.
Consulte o aviso original no feed oss-sec e compare seus dados, especialmente o identificador da CVE, a data e o intervalo de versões, com os registros de segurança e inventário da organização. Se usar IA para resumir ou aplicar o material, envie apenas trechos necessários e remova nomes, credenciais, endereços e detalhes internos da infraestrutura.