Apache ActiveMQ < 5.19.9 / 6.x < 6.2.8 多個漏洞

medium Nessus Plugin ID 330836

概要

遠端主機正在執行受到多個弱點影響的 Web 應用程式。

說明

遠端主機上執行的 Apache ActiveMQ 版本早 5.19.9 於或 6.x 早於 6.2.8。因此,會受到多個弱點影響:

- Apache ActiveMQ AMQP、Apache ActiveMQ、Apache ActiveMQ All 中的輸入驗證不當漏洞。可連線至公開 AMQP NIO 連接器的遠端未經驗證對等,可傳送框架大小值來觸發拒絕服務行為。這會導致 NIO 執行緒終止,如果執行得足夠快,可能會導致 NIO 執行緒集區耗盡,從而拒絕對其他連線的服務。(CVE-2026-59878)

- Apache ActiveMQ Broker、Apache ActiveMQ All、Apache ActiveMQ 中存在不當授權漏洞。已鑑別的低權限使用者可以傳送至實體名稱是以逗號分隔的實際佇列組合的 ActiveMQ 暫存複合目的地,以略過每個目的地寫入 ACL。這允許在沒有適當寫入 ACL 許可權的情況下將訊息發佈至清單中的任何目的地,因為由於複合目的地標示為暫時,因此會略過授權檢查。(CVE-2026-61487)

請注意,Nessus 並未測試這些問題,而是僅依據應用程式自我報告的版本號碼作出判斷。

解決方案

升級至 Apache ActiveMQ 版本 5.19.9、 6.2.8或更新版本。

另請參閱

https://lists.apache.org/thread/6rwn6cq65dy4lhmsmjf2bxnhbmhkcswz

https://lists.apache.org/thread/dnyx4d2oldshcj4lthso7b53y4bqmjvn

http://www.nessus.org/u?f30174cb

Plugin 詳細資訊

嚴重性: Medium

ID: 330836

檔案名稱: activemq_6_2_8.nasl

版本: 1.3

類型: Combined

代理程式: unix

系列: CGI abuses

已發布: 2026/7/30

已更新: 2026/7/31

組態: 啟用徹底檢查 (optional)

支援的感應器: Frictionless Assessment Agent, Nessus Agent, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus

Enable CGI Scanning: true

風險資訊

VPR

風險因素: Medium

分數: 5

百分位數: 93.92

CVSS v2

風險因素: High

基本分數: 7.8

時間性分數: 5.8

媒介: CVSS2#AV:N/AC:L/Au:N/C:N/I:N/A:C

CVSS 評分資料來源: CVE-2026-59878

CVSS v3

風險因素: Medium

基本分數: 6.5

時間性分數: 5.7

媒介: CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N

時間媒介: CVSS:3.0/E:U/RL:O/RC:C

CVSS 評分資料來源: CVE-2026-61487

弱點資訊

CPE: cpe:/a:apache:activemq

必要的 KB 項目: installed_sw/Apache ActiveMQ

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2026/7/27

弱點發布日期: 2026/7/27

參考資訊

CVE: CVE-2026-59878, CVE-2026-61487

IAVB: 2026-B-0214