„`html
Zusammenfassung
CVE-2026-50750 ist eine High-Severity Denial-of-Service (DoS) Schwachstelle in Apache ActiveMQ. Die Verwundbarkeit ermöglicht es unauthentifizierten Angreifern, einen Out-of-Memory (OOM) Fehler auszulösen und dadurch den Message Broker zum Absturz zu bringen. Diese Lücke existiert als Regression nach der Behebung von CVE-2026-49270.
Betroffene Systeme
- Apache ActiveMQ Broker: 5.19.7 bis < 5.19.8, 6.2.6 bis < 6.2.7
- Apache ActiveMQ: 5.19.7 bis < 5.19.8, 6.2.6 bis < 6.2.7
- Apache ActiveMQ All: 5.19.7 bis < 5.19.8, 6.2.6 bis < 6.2.7
Technische Details
Die Schwachstelle basiert auf einer unzureichenden Ressourcenkontrolle im BrokerInfo-Kommando-Handler. Ein unauthentifizierter Angreifer kann wiederholt BrokerInfo-Befehle senden, ohne vorher eine ConnectionInfo zu initialisieren. Dies führt dazu, dass der Broker Speicher für jede BrokerInfo-Nachricht allociert, ohne diese freizugeben.
Der Angriffsablauf:
- Netzwerkverbindung zum ActiveMQ Broker aufbauen
- Repetitive BrokerInfo-Kommandos versenden
- Keine ConnectionInfo-Initialisierung durchführen
- Speicherlecks führen zu OOM-Bedingung
- Broker stürzt ab und ist nicht verfügbar
CVSS Score: 7.5 (High) – Netzwerk-basierter Vektor ohne Authentifizierung erforderlich.
Empfohlene Massnahmen
- Sofortiges Upgrade: Aktualisieren Sie auf Apache ActiveMQ 6.2.7 oder höher
- Netzwerk-Segmentierung: Beschränken Sie den Zugriff auf ActiveMQ-Ports (Standard: 61616) auf vertrauenswürdige Netzwerke
- Firewall-Regeln: Implementieren Sie Rate Limiting für BrokerInfo-Kommandos
- Monitoring: Überwachen Sie Speicherauslastung und abnormale Verbindungsmuster
- WAF/IDS: Deployment von Intrusion Detection Systemen zur Erkennung von DoS-Mustern
Bewertung
Diese Schwachstelle stellt ein hohes Sicherheitsrisiko dar, da sie ohne Authentifizierung von jedem Netzwerk-Client ausgenutzt werden kann. Die Verfügbarkeit von Message Broker ist kritisch für viele Unternehmensanwendungen. Ein sofortiges Patching ist dringend empfohlen. Die Regression nach CVE-2026-49270 unterstreicht die Notwendigkeit umfassender Sicherheitstests bei Hotfixes.
„`