脅威動向  2026-10-09(金)配信

Apache Karaf における認証欠如によるリモートコード実行の脆弱性

脆弱性
Apache Karaf の jdbc および jms シェルコマンドにおいて、ACL(アクセス制御リスト)の検証が適切に行われない脆弱性が存在する。Karaf のコマンドガード機能が、一致する ACL ルールのないコマンドをデフォルトで許可するため、viewer ロールなどの低権限ユーザーが全ての jdbc コマンドを実行できる可能性がある。攻撃者が細工した JDBC URL を登録することで、接続時に任意のコードや SQL を実行可能となり、権限昇格からリモートコード実行(RCE)に至る危険性がある。
対象ソフト
Apache Karaf は、OSGi ベースのオープンソース・コンテナであり、エンタープライズ向けのミドルウェアやアプリケーションサーバーを構築するためのランタイムとして利用される。
影響
低権限(viewer ロール)のシェルユーザーが、管理者権限(admin ロール)が必要な制限を回避して、サーバー上で任意のコードを実行したり不正な SQL 命令を発行したりする可能性がある。

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →