Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Apache Software Foundation (CVE-2026-27446)

Gravedad CVSS v4.0:
CRÍTICA
Tipo:
CWE-306 Ausencia de autenticación para una función crítica
Fecha de publicación:
04/03/2026
Última modificación:
17/03/2026

Descripción

Vulnerabilidad de Autenticación Faltante para Función Crítica (CWE-306) en Apache Artemis, Apache ActiveMQ Artemis. Un atacante remoto no autenticado puede usar el protocolo Core para forzar a un broker objetivo a establecer una conexión de federación Core saliente con un broker malicioso controlado por el atacante. Esto podría resultar potencialmente en la inyección de mensajes en cualquier cola y/o la exfiltración de mensajes de cualquier cola a través del broker malicioso. Esto afecta a entornos que permiten ambos:<br /> <br /> - conexiones de protocolo Core entrantes desde fuentes no confiables al broker<br /> <br /> - conexiones de protocolo Core salientes desde el broker a objetivos no confiables<br /> <br /> Este problema afecta a:<br /> <br /> - Apache Artemis desde 2.50.0 hasta 2.51.0<br /> <br /> - Apache ActiveMQ Artemis desde 2.11.0 hasta 2.44.0.<br /> <br /> Se recomienda a los usuarios actualizar a la versión 2.52.0 de Apache Artemis, que corrige el problema.<br /> <br /> El problema puede mitigarse mediante cualquiera de las siguientes opciones:<br /> <br /> - Eliminar el soporte del protocolo Core de cualquier aceptor que reciba conexiones de fuentes no confiables. Las conexiones de protocolo Core entrantes son compatibles por defecto a través del aceptor &amp;#39;artemis&amp;#39; que escucha en el puerto 61616. Consulte el parámetro URL &amp;#39;protocols&amp;#39; configurado para el aceptor. Una URL de aceptor sin este parámetro soporta todos los protocolos por defecto, incluyendo Core.<br /> <br /> - Usar SSL bidireccional (es decir, autenticación basada en certificados) para forzar a cada cliente a presentar el certificado SSL adecuado al establecer una conexión antes de que se intente cualquier handshake de protocolo de mensajes. Esto evitará la explotación no autenticada de esta vulnerabilidad.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:apache:activemq_artemis:*:*:*:*:*:*:*:* 2.11.0 (incluyendo) 2.44.0 (incluyendo)
cpe:2.3:a:apache:artemis:2.50.0:*:*:*:*:*:*:*