Aller au contenu
Développeur Full Stack
, ,

Apache Karaf : contournement RBAC sur les opérations JMX avec risque d’exécution de code

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P4Non déterminée

Dans Apache Karaf, plusieurs opérations de cycle de vie JMX échappent au contrôle d’accès par rôles, ce qui peut permettre à un utilisateur JMX authentifié disposant du rôle viewer d’aboutir à une exécution de code à distance dans des conditions décrites par l’avis. L’avis recommande de mettre à niveau vers Karaf 4.4.12 ou 4.5.0 ou ultérieur dès publication, ou, dans l’intervalle, de restreindre l’accès aux ports JMX concernés et les identifiants non-admin.

Java
IdentifiantCVE-2026-92142
GravitéNon déterminée
Exploitationnon connue / non déterminée
CorrectifApache Karaf 4.4.12 ou 4.5.0 ou ultérieur, une fois ces versions publiées

Source : NVD — CVE-2026-92142

Analyse technique

Les opérations `createMBean`, `registerMBean` et `unregisterMBean` n’étaient pas soumises à la vérification RBAC. L’avis décrit leur combinaison avec MLet et la règle ACL par défaut `get* = viewer` comme voie possible vers l’exécution de code à distance.

Impact, versions et correctif

Événement datéLa fiche indique une publication le 2026-09-29 à 09:17:10.497Z et une mise à jour substantielle le même jour à 14:56:12.013Z ; ces événements sont dans la période demandée.
ImpactUn utilisateur authentifié au point de terminaison JMX pourrait contourner les contrôles RBAC et obtenir une exécution de code à distance dans la JVM, selon les conditions décrites par l’avis.
Version corrigéeApache Karaf 4.4.12 ou 4.5.0 ou ultérieur, une fois ces versions publiées
ContournementRestreindre l’accès réseau aux ports JMX RMI 1099 et 44444 aux hôtes de confiance, ou éviter de fournir des identifiants JMX à des utilisateurs non-admin.
Exploitation activenon connue / non déterminée
PoC publicinconnu
EPSS0,31% · percentile 21,8%
Publication2026-09-29T09:17:10.497Z
Mise à jour2026-09-29T14:56:12.013Z

Action recommandée

Mettre à niveau vers Apache Karaf 4.4.12 ou 4.5.0 ou ultérieur dès que disponible ; d’ici là, restreindre l’accès aux ports JMX et limiter les identifiants non-admin.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :