Um aviso de segurança publicado em 28 de setembro de 2026 descreve a CVE-2026-91006, classificada como de gravidade moderada. O componente afetado é org.apache.karaf:org.apache.karaf.instance.core, em versões anteriores à 4.4.12. O texto fornecido é uma tradução automática de um comunicado no feed oss-sec e termina antes de apresentar todos os detalhes.
Segundo o aviso, InstanceServiceImpl monta por concatenação de strings a linha de comando para iniciar uma JVM Karaf filha e a executa por meio de /bin/sh no Unix ou cscript no Windows. O valor javaOpts fornecido pelo chamador é inserido sem aspas; essa construção pode permitir injeção de comandos. O comunicado fornecido não detalha condições de exploração nem consequências específicas.
Inventarie as versões e os usos do serviço de gerenciamento de instâncias no seu ambiente. Se houver uma versão afetada, consulte o comunicado original e a orientação oficial do Apache Karaf para confirmar a correção e planejar a atualização para uma versão corrigida, verificando antes a compatibilidade. Não trate a descrição resumida como substituta de uma avaliação do seu ambiente.
Para consultar e verificar o caso, procure a CVE-2026-91006 no feed oss-sec e nos avisos oficiais do projeto; compare a versão afetada e a correção indicada. Se usar IA para resumir ou aplicar o material, envie apenas trechos necessários e remova dados internos, credenciais e identificadores. Confira recomendações técnicas na fonte oficial antes de agir.