Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

CVE-2026-4649

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-306 Ausencia de autenticación para una función crítica
Fecha de publicación:
24/03/2026
Última modificación:
24/03/2026

Descripción

Apache Artemis anterior a la versión 2.52.0 está afectado por una falla de omisión de autenticación que permite leer todos los mensajes intercambiados a través del bróker e inyección de nuevos mensajes ( CVE-2026-27446 https://www.cve.org/CVERecord ). Dado que KNIME Business Hub utiliza Apache Artemis, también está afectado por el problema. Sin embargo, dado que Apache Artemis no está expuesto al exterior, requiere al menos privilegios de usuario normal y la capacidad de ejecutar flujos de trabajo en un ejecutor. Dicho usuario puede instalar y registrar un espejo federado sin autenticación a la instancia original de Apache Artemis y así leer todos los mensajes internos e inyectar nuevos mensajes.<br /> <br /> El problema afecta a todas las versiones de KNIME Business Hub. Una versión corregida de Apache Artemis se envía con las versiones 1.18.0, 1.17.4 y 1.16.3.<br /> <br /> Recomendamos actualizar a una versión corregida lo antes posible, ya que no se conoce ninguna solución alternativa.

Referencias a soluciones, herramientas e información