PT-2026-99845 · Apache · Apache Karaf

·

CVE-2026-91006

·

Publicado

2026-09-28

·

Atualizado

2026-09-29

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Apache Karaf (versões afetadas não especificadas)
Descrição O serviço de gerenciamento de instâncias (InstanceServiceImpl) constrói a linha de comando usada para iniciar uma JVM filha do Karaf por meio de concatenação de strings, que é então executada via /bin/sh no Unix ou cscript no Windows. Como o valor de javaOpts fornecido pelo usuário é inserido nessa string sem aspas, metacaracteres de shell como ;, |, `, ou $(...) são interpretados pelo shell. Isso permite a execução arbitrária de comandos do sistema operacional com os privilégios do usuário do processo Karaf. Este problema é acessível através dos comandos de shell instance:create, instance:start, instance:restart e instance:change-opts, bem como pelas operações JMX do InstanceMBean createInstance(), startInstance(), changeJavaOpts() e cloneInstance().
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade. Defina karaf.secured.command.compulsory.roles=admin em etc/system.properties para fechar a lacuna de fail-open para todos os escopos de comando não configurados. Restrinja quais principais podem acessar os comandos instance:* e o InstancesMBean por meio de atribuições de função em etc/users.properties. Trate o javaOpts passado para instance:create, instance:start, instance:change-opts e InstancesMBean como entrada não confiável.

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-91006

Produtos afetados

Apache Karaf