Vulnerabilidad en Apache Software Foundation (CVE-2026-27446)
Gravedad CVSS v4.0:
CRÍTICA
Tipo:
CWE-306
Ausencia de autenticación para una función crítica
Fecha de publicación:
04/03/2026
Última modificación:
17/03/2026
Descripción
Vulnerabilidad de Autenticación Faltante para Función Crítica (CWE-306) en Apache Artemis, Apache ActiveMQ Artemis. Un atacante remoto no autenticado puede usar el protocolo Core para forzar a un broker objetivo a establecer una conexión de federación Core saliente con un broker malicioso controlado por el atacante. Esto podría resultar potencialmente en la inyección de mensajes en cualquier cola y/o la exfiltración de mensajes de cualquier cola a través del broker malicioso. Esto afecta a entornos que permiten ambos:<br />
<br />
- conexiones de protocolo Core entrantes desde fuentes no confiables al broker<br />
<br />
- conexiones de protocolo Core salientes desde el broker a objetivos no confiables<br />
<br />
Este problema afecta a:<br />
<br />
- Apache Artemis desde 2.50.0 hasta 2.51.0<br />
<br />
- Apache ActiveMQ Artemis desde 2.11.0 hasta 2.44.0.<br />
<br />
Se recomienda a los usuarios actualizar a la versión 2.52.0 de Apache Artemis, que corrige el problema.<br />
<br />
El problema puede mitigarse mediante cualquiera de las siguientes opciones:<br />
<br />
- Eliminar el soporte del protocolo Core de cualquier aceptor que reciba conexiones de fuentes no confiables. Las conexiones de protocolo Core entrantes son compatibles por defecto a través del aceptor &#39;artemis&#39; que escucha en el puerto 61616. Consulte el parámetro URL &#39;protocols&#39; configurado para el aceptor. Una URL de aceptor sin este parámetro soporta todos los protocolos por defecto, incluyendo Core.<br />
<br />
- Usar SSL bidireccional (es decir, autenticación basada en certificados) para forzar a cada cliente a presentar el certificado SSL adecuado al establecer una conexión antes de que se intente cualquier handshake de protocolo de mensajes. Esto evitará la explotación no autenticada de esta vulnerabilidad.
Impacto
Puntuación base 4.0
9.30
Gravedad 4.0
CRÍTICA
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:apache:activemq_artemis:*:*:*:*:*:*:*:* | 2.11.0 (incluyendo) | 2.44.0 (incluyendo) |
| cpe:2.3:a:apache:artemis:2.50.0:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



