Pular para o conteúdo
Rota Nacional

Cyber ·

CVE-2026-90979: falha de injeção LDAP no Apache Karaf

Aviso publicado em 28 de setembro de 2026 relata injeção de filtro LDAP nos módulos JAAS LDAP do Apache Karaf. São afetadas versões anteriores à 4.4.12; a gravidade informada é moderada.

Um aviso de segurança publicado em 28 de setembro de 2026 descreve a CVE-2026-90979 nos módulos JAAS LDAP do Apache Karaf. A falha afeta versões anteriores à 4.4.12, e o aviso classifica sua gravidade como moderada.

Segundo o texto, LDAPCache e LDAPBackingEngine montam filtros de pesquisa LDAP para localizar usuários e funções. Valores do login, do DN de usuário resolvido e do nome totalmente qualificado são inseridos por substituição textual dos marcadores %u, %dn e %fqdn nos modelos configurados pelo administrador, como userFilter e roleFilter, sem proteção adequada.

Se sua organização usa uma versão afetada, confira a versão instalada e planeje a atualização para a 4.4.12 ou posterior. Revise também os filtros LDAP configurados e consulte o aviso original na lista oss-sec e as notas oficiais do Apache Karaf para confirmar o alcance e as orientações aplicáveis ao seu ambiente.

Ao estudar ou aplicar esse material com IA, não envie credenciais, dados de usuários nem configurações internas sem autorização. Prefira exemplos fictícios ou remova identificadores; verifique recomendações técnicas com a documentação oficial e teste mudanças em ambiente controlado.

Receber novos artigos

Privacidade, engenharia de IA e segurança no seu e-mail.

Rota Nacional

Leve a privacidade para o seu processo.

30 dias, sem cartão, com quota inicial. Depois, crédito por Pix a partir de R$ 5,00.

Testar grátis