速修复这些ApacheAremis漏洞

admin 2026-09-12 04:45:18 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: ApacheArtemis及ActiveMQArtemis存在五个重要级别漏洞,源于身份验证缺失和协议处理不当,可致会话窃取、凭据暴露及拒绝服务。影响Artemis2.50.0至2.56.0及ActiveMQArtemis1.0.0至2.44.0版本。建议管理员立即升级至2.57.0版本修复,目前无在野利用和公开POC。 综合评分: 85 文章分类: 漏洞分析,漏洞预警,解决方案,安全工具


速修复这些 Apache Aremis 漏洞

Do Son Do Son

代码卫士

2026年9月11日 16:42 北京

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

  聚焦源代码安全,网罗国内外最新资讯!

编译:代码卫士

Apache Artemis的协议处理和核心身份验证机制受五个“重要”级别漏洞影响。这些ActiveMQ Artemis缺陷导致恶意人员窃取会话、暴露凭据并执行拒绝服务攻击。因此,管理员必须升级到2.57.0版本以保护消息代理。

Apache Artemis 和 ActiveMQ Artemis 是企业应用程序的关键消息骨干。未经身份验证的攻击者可以利用这些 Apache Artemis 漏洞破坏关键通信。如威胁行动者获取管理凭据或窃取会话,就能获得对代理状态的未经授权控制。这种中断会导致依赖应用程序出现严重停机,并阻止用户访问关键服务。

攻击如何运作

这些缺陷源于整个平台中身份验证检查缺失和不正确的协议处理。例如,攻击者通过发送 Openwire RemoveSubscriptionInfo 命令来利用 CVE-2026-67593。该操作会在连接身份验证阶段之前删除队列。

同时,CVE-2026-57967 针对的是 CORE 协议。公告称:“未经身份验证的远程攻击者可以构造一个 CORE 协议 SESSION_REATTACH 数据包,窃取现有会话并假定继续执行先前已通过身份验证的会话。”同样,CVE-2026-49362 允许攻击者在未经身份验证的情况下创建任意持久队列。

此外,CVE-2026-49364 在初始连接握手期间暴露集群管理凭据。最后,CVE-2026-57822 涉及 Java 反序列化。已通过身份验证的用户发送特定管理请求以触发过度计算。该操作会占用处理线程并导致拒绝服务。

受影响版本

这些 ActiveMQ Artemis 缺陷影响广泛的部署版本。具体而言,它们影响 Apache Artemis 2.50.0 至 2.56.0 版本。它们还影响 Apache ActiveMQ Artemis 1.0.0 至 2.44.0 版本。虽然尚未核实确切的安装数量,但该软件广泛用于在企业网络中。

补丁和缓解步骤

目前,研究人员尚未确认任何在野主动利用。此外,这些漏洞不存在公开的概念验证漏洞利用。管理员必须立即部署官方补丁,升级到 2.57.0 版本可解决所有五个问题。用户可以访问官方下载页面保护系统安全。

代码卫士试用地址:https://sast.qianxin.com/

开源卫士试用地址:https://oss.qianxin.com/


推荐阅读

Apache HTTP/2 严重漏洞可导致 DoS 和 RCE

Apache Tomcat 紧急修复多个漏洞

已存在13年的Apache ActiveMQ 严重漏洞可用于远程执行命令

Apache Syncope 漏洞可用于劫持用户会话

Apache Struts 2 严重 XXE 漏洞可用于窃取敏感数据

原文链接

Apache Artemis Vulnerabilities Demand Immediate Action

题图:Pixabay License

本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

    觉得不错,就点个 “在看” 或 “赞” 吧~


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:代码卫士 Do Son Do Son《速修复这些 Apache Aremis 漏洞》

    教师issy的短段子 网络安全文章

    教师issy的短段子

    文章总结: 沈沉舟公众号的一篇教师节补发个人段子,讲述其妻子(人民教师issy)被动参与学校育人故事征集并被推荐至北京市获得获奖证书的趣事,附上往年两篇旧段子链
    评论:0   参与:  0