„`html
Zusammenfassung
Die SicherheitslĂĽcke CVE-2026-68074 betrifft Apache Qpid Broker-J in den Versionen bis einschlieĂźlich 10.0.1.
Ein nicht authentifizierter Angreifer kann durch Missbrauch eines unbegrenzten Symbol-Value-Caching-Mechanismus
eine Ressourcenerschöpfung hervorrufen, die zu einem Denial-of-Service (DoS)-Angriff führt.
Der Schweregrad wird mit „High“ bewertet (CVSS 7.5).
Betroffene Systeme
Produkt: Apache Qpid Broker-J
Betroffene Versionen: Alle Versionen bis 10.0.1
Angriffsvektor: Netzwerk (Network)
Authentifizierung erforderlich: Nein (Pre-Authentication)
Technische Details
Die Vulnerabilität liegt in der Cache-Verwaltung des Symbol-Value-Systems von Qpid Broker-J.
Der Cache-Mechanismus weist keine Limitierungen (unbounded) auf und ermöglicht es einem Remote-Angreifer,
ĂĽber das AMQP-Protokoll groĂźe Mengen an Symbol-Werten zu injizieren.
Der Angreifer sendet speziell konstruierte AMQP-Frames mit vielen unterschiedlichen Symbolen,
die alle im Cache gespeichert werden. Da keine Größenlimits oder Eviction-Richtlinien vorhanden sind,
wächst der Speicherverbrauch linear mit jedem neuen Symbol. Dies führt letztendlich zur Ressourcenerschöpfung
des Broker-Prozesses und damit zu einem DoS-Zustand.
Empfohlene Massnahmen
- Sofortige Mitigation: Aktualisierung auf Apache Qpid Broker-J Version 10.1.0 oder höher durchführen
-
Netzwerksegmentierung: Beschränkung des Zugriffs auf den AMQP-Port (standardmäßig 5672)
auf vertrauenswĂĽrdige Quellen - Monitoring: Ăśberwachung der Speichernutzung und der Verbindungsanzahl implementieren
- Inventory: ĂśberprĂĽfung aller Systeme auf betroffene Qpid-Versionen durchfĂĽhren
Bewertung
| CVE-ID: | CVE-2026-68074 |
| CVSS-Score: | 7.5 (High) |
| VerfĂĽgbarer Patch: | Ja (Version 10.1.0) |
| Priorität: | Hoch – Sofortige Aktion empfohlen |
„`