Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Apache ActiveMQ (CVE-2025-27533)

Gravedad CVSS v4.0:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
07/05/2025
Última modificación:
18/07/2025

Descripción

Vulnerabilidad de asignación de memoria con valor de tamaño excesivo en Apache ActiveMQ. Durante la desmarshalling de comandos OpenWire, el valor de tamaño de los búferes no se validó correctamente, lo que podría provocar una asignación excesiva de memoria y ser explotado para causar una denegación de servicio (DoS) al agotar la memoria del proceso. Esto afecta a aplicaciones y servicios que dependen de la disponibilidad del broker ActiveMQ cuando no utilizan conexiones TLS mutuas. Este problema afecta a Apache ActiveMQ: desde la versión 6.0.0 hasta la 6.1.6, desde la versión 5.18.0 hasta la 5.18.7, desde la versión 5.17.0 hasta la 5.17.7 y hasta la 5.16.8. ActiveMQ 5.19.0 no se ve afectado. Se recomienda a los usuarios actualizar a la versión 6.1.6+, 5.19.0+, 5.18.7+, 5.17.7 o 5.16.8, o a la que solucione el problema. Los usuarios existentes pueden implementar TLS mutuo para mitigar el riesgo en los corredores afectados.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:apache:activemq:*:*:*:*:*:*:*:* 5.16.0 (incluyendo) 5.16.8 (excluyendo)
cpe:2.3:a:apache:activemq:*:*:*:*:*:*:*:* 5.17.0 (incluyendo) 5.17.7 (excluyendo)
cpe:2.3:a:apache:activemq:*:*:*:*:*:*:*:* 5.18.0 (incluyendo) 5.18.7 (excluyendo)
cpe:2.3:a:apache:activemq:*:*:*:*:*:*:*:* 6.0.0 (incluyendo) 6.1.6 (excluyendo)