Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Apache Software Foundation (CVE-2026-32642)

Gravedad CVSS v4.0:
BAJA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
24/03/2026
Última modificación:
30/03/2026

Descripción

Vulnerabilidad de Autorización Incorrecta (CWE-863) en Apache Artemis, Apache ActiveMQ Artemis existe cuando una aplicación que utiliza el protocolo OpenWire intenta crear una suscripción a un tema JMS no duradera en una dirección que no existe con un usuario autenticado que tiene el permiso &amp;#39;createDurableQueue&amp;#39; pero no tiene el permiso &amp;#39;createAddress&amp;#39; y la creación automática de direcciones está deshabilitada. En esta circunstancia, se creará una dirección temporal mientras que el intento de crear la suscripción no duradera debería fallar en su lugar ya que el usuario no está autorizado a crear la dirección correspondiente. Cuando la conexión OpenWire se cierra, la dirección se elimina.<br /> <br /> Este problema afecta a Apache Artemis: desde 2.50.0 hasta 2.52.0; Apache ActiveMQ Artemis: desde 2.0.0 hasta 2.44.0.<br /> <br /> Se recomienda a los usuarios actualizar a la versión 2.53.0, que corrige el problema.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:apache:activemq_artemis:*:*:*:*:*:*:*:* 2.0.0 (incluyendo) 2.44.0 (incluyendo)
cpe:2.3:a:apache:artemis:*:*:*:*:*:*:*:* 2.50.0 (incluyendo) 2.53.0 (excluyendo)