„`html
Zusammenfassung
CVE-2026-53916 ist eine High-Severity-Sicherheitslücke in Apache ActiveMQ, die es unauthentifizierten Clients ermöglicht, einen Denial-of-Service-Angriff durchzuführen. Ein Angreifer kann über eine STOMP NIO-Verbindung unbegrenzte Header-Daten senden, die vom Broker gepuffert werden und zum JVM-Heap-Überlauf führen.
Betroffene Systeme
- Apache ActiveMQ: vor Version 5.19.8, ab 6.0.0 vor 6.2.7
- Apache ActiveMQ All: vor Version 5.19.8, ab 6.0.0 vor 6.2.7
- Apache ActiveMQ Stomp: vor Version 5.19.8, ab 6.0.0 vor 6.2.7
Technische Details
Die Schwachstelle liegt in der STOMP (Streaming Text Oriented Messaging Protocol) NIO-Implementierung von ActiveMQ. Der Broker validiert die Größe eingehender Header-Daten nicht ausreichend. Ein unauthentifizierter Angreifer kann eine Verbindung öffnen und Header-Bytes mit unbegrenzter Länge übertragen, ohne sie zu terminieren.
Der Broker puffert diese Daten ohne Obergrenze, was zu unkontrolliertem Speicherverbrauch führt. Dies führt letztendlich zu einem Out-of-Memory-Fehler und zum Absturz der JVM. Dadurch wird eine Denial-of-Service-Bedingung verursacht, die den Broker für legitime Clients unzugänglich macht.
CVSS Score: 7.5 (High) – Das Risiko ist durch das Fehlen von Authentifizierung und die Netzwerk-Erreichbarkeit erhöht.
Empfohlene Massnahmen
- Sofortige Aktualisierung: Upgrade auf Version 6.2.7 oder 5.19.8 oder neuer
- Netzwerk-Segmentierung: Beschränkung des Zugangs zu ActiveMQ-STOMP-Ports auf vertrauenswürdige Netzwerk-Bereiche
- Firewall-Regeln: Implementierung von Zugangskontrollen für Port 61613 (Standard STOMP-Port)
- Monitoring: Überwachung von abnormalen Speicherverbrauchsmustern und Verbindungsabbrüchen
- Ressourcen-Limits: Konfiguration maximaler Heap-Größen und JVM-Parameter
Bewertung
Diese Sicherheitslücke stellt ein kritisches Risiko dar, da sie ohne Authentifizierung ausgenutzt werden kann. Die fehlende Größenvalidierung bei Header-Daten ist ein klassischer Design-Fehler. Betroffene Organisationen sollten umgehend aktualisieren oder kompensatorische Kontrollen implementieren.
„`