„`html
Zusammenfassung
Eine Schwachstelle mit dem Schweregrad „High“ (CVSS 8.8) wurde in Apache ActiveMQ identifiziert. Die Vulnerability CVE-2026-49157 betrifft eine fehlerhafte Standardkonfiguration der Jolokia-Autorisierungseinstellungen. Diese ermöglicht es Benutzern mit niedrigen Privilegien, auf administrative Operationen zuzugreifen und damit kritische Brokerverwaltungsfunktionen auszufĂĽhren.
Betroffene Systeme
Von dieser Vulnerability sind folgende Apache ActiveMQ-Versionen betroffen:
- ActiveMQ 5.x: vor Version 5.19.7
- ActiveMQ 6.x: Version 6.0.0 bis vor Version 6.2.6
Der Angriffsvektor erfolgt über das Netzwerk (Network), was eine Remote-Exploitation ermöglicht.
Technische Details
Die Schwachstelle liegt in der Jolokia-Komponente von Apache ActiveMQ. Jolokia ist ein HTTP-Bridge fĂĽr den JMX-Zugriff und bietet Remote-Management-Funktionen. Das Problem besteht darin, dass die Standard-Autorisierungsrichtlinien unzureichend konfiguriert sind.
Nicht-administrative Web-Benutzer (Low-Privilege-Konten) erhalten durch die fehlerhafte Standardkonfiguration Zugriff auf sensitive Jolokia-Operationen. Dies ermöglicht ihnen die Ausführung von Broker-Management-Operationen wie:
addQueue– HinzufĂĽgen neuer Message-QueuesremoveQueue– Löschen existierender Queues- Weitere administrative Funktionen
Ein Angreifer mit Web-Authentifizierung kann damit die Message-Broker-Infrastruktur manipulieren und potentiell die Verfügbarkeit und Integrität des Systems kompromittieren.
Empfohlene Massnahmen
- Sofortiges Update: Upgraden Sie auf Version 6.2.6 (fĂĽr 6.x-Linie) oder 5.19.7 (fĂĽr 5.x-Linie)
- Jolokia-Authentifizierung: ĂśberprĂĽfen Sie die Jolokia-Konfigurationsdateien auf korrekte RBAC-Einstellungen
- Zugriffskontrolle: Implementieren Sie strikte Netzwerk-ACLs fĂĽr Jolokia-Endpunkte
- Monitoring: Überwachen Sie verdächtige Queue-Operationen in den Audit-Logs
Bewertung
CVSS-Score: 8.8 (High)
Die hohe Bewertung ist gerechtfertigt durch das Netzwerk-Angriffsvektor, die Möglichkeit der Remote-Exploitation und die Auswirkungen auf die Systemverfügbarkeit und Datenintegrität. Ein Patch ist verfügbar.
„`