Kritisk sårbarhet lar uautentiserte koble Apache Artemis til fremmed server

Apache har publisert en kritisk sårbarhet, CVE-2026-27446, i Apache Artemis og Apache ActiveMQ Artemis. Feilen skyldes manglende autentiseringskontroll i Core-federeringsfunksjonen, og lar en uautentisert angriper på nettverket få megleren til å opprette forbindelse til en server angriperen styrer. Den fiendtlige megleren kan da legge meldinger inn i køer eller hente meldinger ut av dem. Berørte versjoner er Artemis 2.50.0 til 2.51.0 og ActiveMQ Artemis 2.11.0 til 2.44.0, og rettelsen ligger i versjon 2.52.0.

Hva det betyr for virksomheten

Meldingsmeglere er sjelden noe ledelsen hører om, men de er ofte selve nervesystemet mellom fagsystemer, betalingsflyt og integrasjoner mot leverandører. Kan noen lese meldingene, lekker forretningsdata. Kan noen legge inn meldinger, kan de i praksis utløse transaksjoner eller endringer nedstrøms uten å ha logget seg inn noe sted. Risikoen er størst der megleren tar imot Core-tilkoblinger fra nett dere ikke kontrollerer, og samtidig får lov til å koble ut mot eksterne systemer.

Berigo anbefaler

  • Kartlegg hvor dere kjører Artemis eller ActiveMQ Artemis, også hos leverandører og i innkjøpte løsninger, og oppgrader til 2.52.0.
  • Der oppgradering må vente, steng Core-protokollen mot ikke-betrodde nett og krev gjensidig TLS med sertifikat.
  • Begrens hvilke utgående forbindelser megleren får lov til å opprette, framfor å la den nå hva som helst.
  • Ta med meldingsinfrastruktur i kartleggingen av kritiske komponenter, slik at den fanges opp neste gang det kommer en hastesak.

Kilde

Relaterte tjenester

Sikkerhet som forstås, styres og virker.

La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.

Ta kontakt