Pular para o conteúdo
Rota Nacional

Cyber ·

Apache Karaf: falha de autorização JMX corrigida na versão 4.4.12

Aviso publicado em 28 de setembro de 2026 informa que versões do Apache Karaf anteriores à 4.4.12 permitem contornar controles de autorização em operações de ciclo de vida de MBeans JMX.

Um aviso de segurança publicado em 28 de setembro de 2026 descreve a CVE-2026-92142, uma falha importante no Apache Karaf anterior à versão 4.4.12. O problema afeta operações de ciclo de vida de MBeans JMX e pode permitir contornar controles de autorização.

Segundo o aviso, o Karaf protege seu MBeanServer JMX com o KarafMBeanServerGuard, que aplica controle de acesso baseado em funções às operações invocadas pelo conector JMX remoto. O conector usa registro/servidor RMI e, conforme a publicação, vem habilitado por padrão nas portas 1099 e 44444. O texto disponível não detalha toda a causa técnica.

Para avaliar a exposição, identifique as versões do Karaf em uso e verifique se há conector JMX remoto habilitado e acessível. O aviso aponta como afetadas as versões anteriores à 4.4.12; confirme a correção e as orientações aplicáveis na publicação original antes de planejar a atualização.

Consulte o aviso original no feed oss-sec e compare seus dados, especialmente o identificador da CVE, a data e o intervalo de versões, com os registros de segurança e inventário da organização. Se usar IA para resumir ou aplicar o material, envie apenas trechos necessários e remova nomes, credenciais, endereços e detalhes internos da infraestrutura.

Receber novos artigos

Privacidade, engenharia de IA e segurança no seu e-mail.

Rota Nacional

Leve a privacidade para o seu processo.

30 dias, sem cartão, com quota inicial. Depois, crédito por Pix a partir de R$ 5,00.

Testar grátis