Pular para o conteúdo
Rota Nacional

Cyber ·

CVE-2026-91012: falha no Apache Karaf pode elevar privilégios

Aviso publicado em 28 de setembro de 2026 relata uma falha de path traversal no serviço de configuração do Apache Karaf anterior à versão 4.4.12, com possível escalonamento de privilégios.

Um aviso publicado em 28 de setembro de 2026 descreve a CVE-2026-91012 no Apache Karaf. Segundo o texto, versões anteriores à 4.4.12 podem permitir escalonamento de privilégios por uma falha de path traversal no componente org.apache.karaf.config.core.impl. O título do aviso especifica uma possível elevação de manager para admin.

A descrição identifica o método ConfigRepositoryImpl#update(pid, properties), usado pelo MBean “config” e por comandos config:* do shell. Ele escolhe o arquivo de configuração a partir de dados enviados pelo chamador sem verificar se o caminho resultante continua dentro de ${karaf.etc}. O trecho disponível termina no meio da descrição; consulte o aviso original na lista oss-sec pelo identificador CVE e confira versões e orientações antes de agir. Se usar IA para analisar o material, evite inserir configurações, credenciais ou dados internos.

Receber novos artigos

Privacidade, engenharia de IA e segurança no seu e-mail.

Rota Nacional

Leve a privacidade para o seu processo.

30 dias, sem cartão, com quota inicial. Depois, crédito por Pix a partir de R$ 5,00.

Testar grátis