PT-2026-102461 · Apache · Apache Karaf

·

CVE-2026-91012

·

Publicado

2026-09-29

·

Atualizado

2026-10-02

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Apache Karaf (versões afetadas não especificadas)
Descrição Existe um problema na função org.apache.karaf.config.core.impl.ConfigRepositoryImpl#update(pid, properties), que suporta o MBean de configuração e os comandos de shell de configuração. O software deriva o caminho do arquivo de configuração a partir de entradas fornecidas pelo usuário sem verificar se o caminho resultante permanece dentro do diretório ${karaf.etc}. Isso ocorre de duas maneiras: se o mapa de propriedades incluir uma entrada felix.fileinstall.filename, o valor é convertido diretamente em um objeto File, permitindo que aponte para qualquer caminho absoluto que o processo possa gravar; caso contrário, o PID de configuração é concatenado ao nome do arquivo, permitindo que PIDs contendo segmentos .. resolvam fora do diretório pretendido. A função createFactoryConfiguration() é afetada de forma semelhante via PID ou alias de fábrica. Usuários com a função de gerente podem explorar isso para gravar conteúdo controlado em arquivos sensíveis, como etc/users.properties ou etc/org.apache.karaf.management.cfg, potencialmente concedendo a si mesmos privilégios de administrador ou assumindo o controle do container.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

LPE

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-91012

Produtos afetados

Apache Karaf