Um aviso de segurança publicado em 28 de setembro de 2026 descreve a CVE-2026-90979 nos módulos JAAS LDAP do Apache Karaf. A falha afeta versões anteriores à 4.4.12, e o aviso classifica sua gravidade como moderada.
Segundo o texto, LDAPCache e LDAPBackingEngine montam filtros de pesquisa LDAP para localizar usuários e funções. Valores do login, do DN de usuário resolvido e do nome totalmente qualificado são inseridos por substituição textual dos marcadores %u, %dn e %fqdn nos modelos configurados pelo administrador, como userFilter e roleFilter, sem proteção adequada.
Se sua organização usa uma versão afetada, confira a versão instalada e planeje a atualização para a 4.4.12 ou posterior. Revise também os filtros LDAP configurados e consulte o aviso original na lista oss-sec e as notas oficiais do Apache Karaf para confirmar o alcance e as orientações aplicáveis ao seu ambiente.
Ao estudar ou aplicar esse material com IA, não envie credenciais, dados de usuários nem configurações internas sem autorização. Prefira exemplos fictícios ou remova identificadores; verifique recomendações técnicas com a documentação oficial e teste mudanças em ambiente controlado.