„`html
Zusammenfassung
CVE-2026-66274 ist eine High-Severity-Schwachstelle in Apache Qpid Proton-J, die es unauthentifizierten Angreifern ermöglicht, einen StackOverflowError auszulösen. Dies kann zu einem Denial-of-Service (DoS) führen und die Verfügbarkeit betroffener Systeme beeinträchtigen. Die Schwachstelle betrifft alle Versionen bis einschließlich 0.34.1.
Betroffene Systeme
Die Schwachstelle betrifft folgende Komponenten:
- Apache Qpid Proton-J Version 0.34.1 und älter
- Alle Systeme, die diese Bibliothek fĂĽr AMQP-Messaging integriert haben
- Server- und Client-Anwendungen, die auf Qpid Proton-J basieren
Technische Details
Die Schwachstelle basiert auf einer fehlerhaften Verarbeitung von verschachtelten Datentypen (Type Nesting). Ein unauthentifizierter Angreifer kann speziell konstruierte AMQP-Nachrichten mit tiefem Typnesting über das Netzwerk versenden. Dadurch wird ein rekursiver Parsing-Prozess ausgelöst, der den Stack-Speicher überlädt und einen StackOverflowError verursacht.
Der Angriffsvektor ist netzwerkbasiert und erfordert keine Authentifizierung, da die anfällige Komponente bereits während der Nachrichtenverarbeitung vor Authentifizierung aktiv ist. Dies macht die Schwachstelle besonders kritisch für öffentlich erreichbare Services.
Empfohlene Massnahmen
- Sofortiges Upgrade: Betroffene Systeme sollten auf Apache Qpid Proton-J Version 0.35.0 oder höher aktualisiert werden
- Netzwerksegmentierung: Beschränkung des Zugriffs auf AMQP-Ports auf vertrauenswürdige Netzwerke
- Monitoring: Implementierung von Anomalieerkennung für ungewöhnliche AMQP-Nachrichtenmuster
- Inventarisierung: Identifikation aller Systeme mit Qpid Proton-J Integration
Bewertung
CVSS-Score: 7.5 (High Severity)
Die hohe Bewertung resultiert aus dem fehlenden Authentifizierungserfordernis, dem Netzwerkangriffsvektor und der deutlichen Auswirkung auf die Verfügbarkeit. Allerdings sind Integrität und Vertraulichkeit nicht gefährdet.
„`