CISA advierte que vulnerabilidad en Apache ActiveMQ es explotada activamente en ataques

La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE.UU. (CISA) advirtió que una vulnerabilidad de alta gravedad en Apache ActiveMQ, parcheada a principios de este mes, está siendo explotada activamente. Apache ActiveMQ es el bróker de mensajes open source basado en Java más popular para la comunicación asíncrona entre aplicaciones.

Identificada como CVE-2026-34197, la falla de seguridad pasó desapercibida durante 13 años y fue descubierta por el investigador de Horizon3, Naveen Sunkavally, utilizando el asistente de IA Claude. Sunkavally explicó que la vulnerabilidad se deriva de una validación de entrada incorrecta, lo que permite a atacantes autenticados ejecutar código arbitrario mediante ataques de inyección. Los mantenedores de Apache parchearon la vulnerabilidad el 30 de marzo en las versiones ActiveMQ Classic 6.2.3 y 5.19.4.

Recomendamos que las organizaciones que ejecutan ActiveMQ traten esto como una prioridad alta, ya que ActiveMQ ha sido un objetivo repetido para atacantes reales, y los métodos de explotación y post-explotación de ActiveMQ son bien conocidos

El servicio de monitoreo de amenazas ShadowServer está rastreando actualmente más de 7,500 servidores Apache ActiveMQ expuestos en línea. El jueves, CISA agregó CVE-2026-34197 a su Catálogo de Vulnerabilidades Explotadas Conocidas (KEV) y ordenó a las agencias de la Rama Ejecutiva Civil Federal (FCEB) parchar los servidores ActiveMQ en dos semanas, antes del 30 de abril, según lo exige la Directiva Operativa Vinculante (BOD) 22-01.

Los investigadores de Horizon3 señalaron que las señales de explotación se pueden encontrar analizando los registros del bróker ActiveMQ y recomendaron buscar conexiones sospechosas que utilicen el parámetro de consulta brokerConfig=xbean:http:// y el protocolo de transporte interno VM.

Este tipo de vulnerabilidad es un vector de ataque frecuente para actores cibernéticos maliciosos y plantea riesgos significativos para la empresa federal. Aplique las mitigaciones según las instrucciones del proveedor, siga la guía BOD 22-01 aplicable para servicios en la nube, o deje de usar el producto si las mitigaciones no están disponibles

CISA también instó a los defensores del sector privado a priorizar el parcheo de CVE-2026-35616 y asegurar las redes de sus organizaciones lo antes posible, aunque BOD 22-01 solo se aplica a las agencias federales de EE.UU. Anteriormente, CISA etiquetó otras dos vulnerabilidades de Apache ActiveMQ como explotadas in the wild: CVE-2023-46604 y CVE-2016-3088, siendo la primera utilizada por el grupo de ransomware TellYouThePass como una falla de día cero.

image
image
ActiveMQ servers exposed online
ActiveMQ servers exposed online
article image
article image

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *