„`html
Zusammenfassung
CVE-2026-49432 ist eine kritische Schwachstelle in Apache ActiveMQ, die durch fehlerhafte Input-Validierung in der STOMP-Protokollimplementierung entsteht. Eine unauthentifizierte Remote-Attacke auf exponierte STOMP-Connectoren ermöglicht Denial-of-Service-Anschläge durch Übermittlung negativ definierter Content-Length-Header. Die Schwachstelle betrifft ActiveMQ-Versionen vor 5.19.8 und 6.0.0 bis 6.2.6.
Betroffene Systeme
Die Schwachstelle betrifft folgende Apache ActiveMQ-Komponenten:
- Apache ActiveMQ: Versionen vor 5.19.8, 6.0.0 bis 6.2.6
- Apache ActiveMQ All: Versionen vor 5.19.8, 6.0.0 bis 6.2.6
- Apache ActiveMQ Stomp: Versionen vor 5.19.8, 6.0.0 bis 6.2.6
Betroffen sind insbesondere Deployments mit öffentlich erreichbaren STOMP-Connectoren ohne Authentifizierungsmechanismen.
Technische Details
Die Vulnerability liegt in der unzureichenden Validierung des HTTP-Headers „Content-Length“ im STOMP-Protokoll. Angreifer können negative oder manipulierte Längenwerte ĂĽbermitteln:
- NIO STOMP Transport: Kontinuierliche Datenströme führen zu Pufferwachstum über konfigurierte Limits hinaus, resultierend in Out-of-Memory (OOM)-Bedingungen.
- Blocking STOMP Protocol: Fehlerhafte Verarbeitung erzeugt abnormale Transport-Exceptions und Connection-SchlieĂźungen.
Der Angriffsvektor erfordert lediglich Netzwerkzugriff auf den STOMP-Connector; keine Authentifizierung ist notwendig.
Empfohlene Massnahmen
- Sofortiges Upgrade auf ActiveMQ 6.2.7 oder 5.19.8
- Implementierung von Netzwerk-Access-Controls zur Beschränkung des STOMP-Connector-Zugriffs
- Aktivierung von Authentifizierung und Autorisierung auf STOMP-Ebene
- Monitoring von ungewöhnlichen Connection-Patterns und Memory-Auslastung
- Regelmäßige Überprüfung von Firewall-Regeln und exposierten Ports
Bewertung
CVSS Score: 7.5 (High)
Angriffsvektor: Network (Netzwerk)
Authentifizierung erforderlich: Nein
Auswirkung: Denial-of-Service
Die hohe Priorität dieser Schwachstelle begründet sich durch die fehlende Authentifizierung und die direkten Auswirkungen auf die Systemverfügbarkeit.
„`