PT-2026-102459 · Apache · Apache Karaf

·

CVE-2026-92142

·

Publicado

2026-09-29

·

Atualizado

2026-09-29

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Apache Karaf versões anteriores a 4.4.12 Apache Karaf versões anteriores a 4.5.0
Description O Apache Karaf contém uma falha no KarafMBeanServerGuard que não aplica o controle de acesso baseado em funções (RBAC) em operações específicas do ciclo de vida do MBean. As funções createMBean(), registerMBean() e unregisterMBean() não estão incluídas na lista de operações protegidas, permitindo que qualquer usuário autenticado, incluindo aqueles com a função de menor privilégio "viewer", instancie classes arbitrárias como MBeans sem autorização ou registros de auditoria. Isso pode ser explorado para instanciar a classe javax.management.loading.MLet, que atua como um carregador de classes remoto. Ao invocar a operação getMBeansFromURL() — que é permitida para a função "viewer" devido a uma regra de curinga que corresponde a "get*" — um invasor pode buscar um arquivo MLet remoto e executar código arbitrário dentro da JVM do Karaf.
Recommendations Atualize para a versão 4.4.12 ou 4.5.0 ou posterior. Restrinja o acesso de rede às portas do registro/servidor JMX RMI 1099 e 44444 para hosts confiáveis. Evite emitir credenciais JMX para quaisquer usuários que não necessitem da função "admin".

Correção

RCE

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-92142

Produtos afetados

Apache Karaf