„`html
Zusammenfassung
CVE-2026-53917 beschreibt eine Memory Allocation Vulnerability in Apache ActiveMQ mit hohem Schweregrad (CVSS 7.5). Die Sicherheitslücke ermöglicht authentifizierten Benutzern, einen Denial-of-Service (DoS)-Angriff auf ActiveMQ-Broker durchzuführen. Durch das Versenden einer manipulierten OpenWire-Nachricht mit überdimensioniertem Kartengröße-Wert kann ein Out-of-Memory-Zustand (OOM) ausgelöst werden, der zum Broker-Absturz führt.
Betroffene Systeme
Die Vulnerability betrifft folgende Apache ActiveMQ-Komponenten und Versionen:
- Apache ActiveMQ: vor 5.19.8 und 6.0.0 bis vor 6.2.7
- Apache ActiveMQ All: vor 5.19.8 und 6.0.0 bis vor 6.2.7
- Apache ActiveMQ Client: vor 5.19.8 und 6.0.0 bis vor 6.2.7
- Apache ActiveMQ Broker: vor 5.19.8 und 6.0.0 bis vor 6.2.7
Technische Details
Die Schwachstelle liegt in der fehlenden Validierung der Größenwerte bei der Deserialisierung von OpenWire-Nachrichteneigenschaften. Der OpenWire-Protokoll-Parser verarbeitet Property-Maps ohne vorherige Größenprüfung. Ein authentifizierter Angreifer kann eine speziell präparierte Nachricht mit künstlich aufgeblähtem Map-Größenwert senden, wodurch der Broker versucht, exzessive Mengen Speicher zu allokieren. Dies führt zu unkontrolliertem Speicherwachstum und letztendlich zum Out-of-Memory-Fehler mit anschließendem Prozessabsturz.
Empfohlene Massnahmen
SofortmaĂźnahmen:
- Upgrade auf Apache ActiveMQ 5.19.8 oder 6.2.7 durchfĂĽhren
- Netzwerkzugriff auf ActiveMQ-Broker einschränken
- Authentifizierungsmechanismen verstärken
- Broker-Ressourcenlimits (Java Heap) konfigurieren
Bewertung
Mit einem CVSS-Wert von 7.5 wird diese Vulnerability als „High“ eingestuft. Die Gefährdung ist erheblich, da die VerfĂĽgbarkeit des Message-Brokers direkt beeinträchtigt wird. Aufgrund der erforderlichen Authentifizierung ist das Risiko gegenĂĽber unauthentifizierten Angriffen gemindert. Unternehmen sollten zeitnah ein Patch-Management durchfĂĽhren.
„`