CVE-2026-91012: falha no Apache Karaf pode elevar privilégios
Aviso publicado em 28 de setembro de 2026 relata uma falha de path traversal no serviço de configuração do Apache Karaf anterior à versão 4.4.12, com possível escalonamento de privilégios.
Um aviso publicado em 28 de setembro de 2026 descreve a CVE-2026-91012 no Apache Karaf. Segundo o texto, versões anteriores à 4.4.12 podem permitir escalonamento de privilégios por uma falha de path traversal no componente org.apache.karaf.config.core.impl. O título do aviso especifica uma possível elevação de manager para admin.
A descrição identifica o método ConfigRepositoryImpl#update(pid, properties), usado pelo MBean “config” e por comandos config:* do shell. Ele escolhe o arquivo de configuração a partir de dados enviados pelo chamador sem verificar se o caminho resultante continua dentro de ${karaf.etc}. O trecho disponível termina no meio da descrição; consulte o aviso original na lista oss-sec pelo identificador CVE e confira versões e orientações antes de agir. Se usar IA para analisar o material, evite inserir configurações, credenciais ou dados internos.