Dans Apache Karaf, plusieurs opérations de cycle de vie JMX échappent au contrôle d’accès par rôles, ce qui peut permettre à un utilisateur JMX authentifié disposant du rôle viewer d’aboutir à une exécution de code à distance dans des conditions décrites par l’avis. L’avis recommande de mettre à niveau vers Karaf 4.4.12 ou 4.5.0 ou ultérieur dès publication, ou, dans l’intervalle, de restreindre l’accès aux ports JMX concernés et les identifiants non-admin.
Source : NVD — CVE-2026-92142
Analyse technique
Les opérations `createMBean`, `registerMBean` et `unregisterMBean` n’étaient pas soumises à la vérification RBAC. L’avis décrit leur combinaison avec MLet et la règle ACL par défaut `get* = viewer` comme voie possible vers l’exécution de code à distance.
Impact, versions et correctif
Action recommandée
Mettre à niveau vers Apache Karaf 4.4.12 ou 4.5.0 ou ultérieur dès que disponible ; d’ici là, restreindre l’accès aux ports JMX et limiter les identifiants non-admin.
Sources
Priorisation DFS : P4 · 1 source(s).