„`html
Zusammenfassung
CVE-2026-50734 beschreibt eine kritische Speicherverwaltungslücke in Apache ActiveMQ. Die Schwachstelle ermöglicht es unauthentifizierten Angreifern, einen Denial-of-Service (DoS) auszulösen, indem eine manipulierte WireFormatInfo-Frame mit einem exzessiven Größenwert übertragen wird. Das System validiert diese Eingabe nicht ausreichend, was zu unkontrollierter Speicherallokation und zum Absturz des Brokers führt.
Betroffene Systeme
- Apache ActiveMQ Client: Version vor 5.19.8 und 6.0.0 bis vor 6.2.7
- Apache ActiveMQ: Version vor 5.19.8 und 6.0.0 bis vor 6.2.7
- Apache ActiveMQ All: Version vor 5.19.8 und 6.0.0 bis vor 6.2.7
Technische Details
Die Vulnerability liegt im Pre-Authentication-Negotiationsprozess des ActiveMQ-Brokers. Bei der Verarbeitung des WireFormatInfo-Frames werden die übermittelten Größenparameter nicht validiert. Ein Angreifer kann einen Frame mit einem unrealistisch hohen Größenwert konstruieren, der den Broker veranlasst, exzessive Mengen an Speicher zu allokieren.
Diese Allokation erfolgt vor der Authentifizierung, was bedeutet, dass keine Authentifizierungsschritte durchlaufen werden müssen. Die fehlende Input-Validierung ermöglicht es, Out-of-Memory-Fehler (OOM) auszulösen, die zum Crash des Brokers führen. Dies kann in Produktionsumgebungen zu erheblichen Ausfallzeiten führen.
Empfohlene Massnahmen
- Sofortiges Update: Upgrade auf Version 6.2.7 oder 5.19.8 durchfĂĽhren
- Netzwerksegmentierung: ActiveMQ-Broker auf vertrauenswürdige Netzwerke beschränken
- Firewall-Regeln: Inbound-Verbindungen zu ActiveMQ-Ports (Standard: 61616) auf autorisierte Quellen limitieren
- Monitoring: Speichernutzung und Broker-Stabilität überwachen
Bewertung
CVSS Score: 7.5 (High)
Die hohe Bewertung reflektiert die einfache Exploitierbarkeit über ein öffentliches Netzwerk ohne Authentifizierung sowie die direkten Auswirkungen auf die Verfügbarkeit kritischer Messaging-Infrastruktur. Das Fehlen eines verfügbaren Patches zum Zeitpunkt der Veröffentlichung erhöht das Risiko zusätzlich.
„`