Pular para o conteúdo
Rota Nacional

Cyber ·

Apache Karaf: falha de ACL pode levar a execução de comandos

Aviso publicado em 28 de setembro de 2026 relata que versões do Apache Karaf anteriores à 4.4.12 podem permitir a sessões autenticadas executar comandos jdbc:* sem a autorização esperada, com possível escalonamento até execução remota de código.

O aviso, atribuído a Jean-Baptiste Onofré e classificado como de gravidade moderada, descreve uma falha no Apache Karaf anterior à versão 4.4.12. O escopo de comandos jdbc do shell não tinha um arquivo de ACL correspondente.

Segundo o texto, o SecuredSessionFactoryImpl considera permitido um comando sem regra de ACL correspondente. Por isso, qualquer sessão autenticada do shell, inclusive uma com apenas a função viewer, poderia executar comandos jdbc:*. O aviso aponta possível caminho até execução remota de código; o trecho disponível também cita jdbc:ds-create e um valor controlado pelo invasor, mas termina antes de detalhar o mecanismo.

Verifique se a instalação está numa versão afetada e consulte o aviso original de oss-sec para confirmar o escopo e as orientações de correção. O texto informa que versões anteriores à 4.4.12 são afetadas; confirme a versão corrigida e os passos recomendados na documentação oficial do projeto antes de alterar sistemas.

Se usar IA para analisar configurações, logs ou o aviso, remova credenciais, dados pessoais e detalhes internos desnecessários. Compare as conclusões com o aviso original e teste mudanças em ambiente controlado antes de aplicá-las em produção.

Receber novos artigos

Privacidade, engenharia de IA e segurança no seu e-mail.

Rota Nacional

Leve a privacidade para o seu processo.

30 dias, sem cartão, com quota inicial. Depois, crédito por Pix a partir de R$ 5,00.

Testar grátis