Vulnerabilidad de Apache ActiveMQ explotada activamente afecta a 6.400 servidores

Vulnerabilidad de Apache ActiveMQ explotada activamente afecta a 6.400 servidores

La organización de seguridad sin fines de lucro Shadowserver encontró que más de 6.400 servidores Apache ActiveMQ expuestos en línea son vulnerables a ataques continuos que explotan una vulnerabilidad de inyección de código de alta gravedad. Apache ActiveMQ es el broker de mensajería multiprotocolo de código abierto más popular para la comunicación asíncrona entre aplicaciones Java.

Identificada como CVE-2026-34197, la vulnerabilidad fue descubierta por el investigador de Horizon3, Naveen Sunkavally, utilizando el asistente de IA Claude, después de haber permanecido sin detectar durante 13 años. Según explicó Sunkavally, esta falla de seguridad proviene de una debilidad en la validación de entrada que permite a actores de amenazas autenticados ejecutar código arbitrario en sistemas sin parchear. Los mantenedores de Apache corrigieron la vulnerabilidad el 30 de marzo en las versiones 6.2.3 y 5.19.4 de ActiveMQ Classic.

Como advirtió el servicio de monitoreo de amenazas ShadowServer el lunes, más de 6.400 direcciones IP con huellas de Apache ActiveMQ expuestas en línea también son vulnerables a ataques de CVE-2026-34197, con la mayoría en Asia (2.925), América del Norte (1.409) y Europa (1.334). La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) también advirtió el jueves que esta vulnerabilidad de Apache ActiveMQ ahora se explota activamente en ataques y ordenó a las agencias de la Rama Ejecutiva Civil Federal (FCEB) asegurar sus servidores antes del 30 de abril.

Este tipo de vulnerabilidad es un vector de ataque frecuente para actores cibernéticos maliciosos y plantea riesgos significativos para la empresa federal. Aplique las mitigaciones según las instrucciones del proveedor, siga la guía BOD 22-01 correspondiente para servicios en la nube, o deje de usar el producto si las mitigaciones no están disponibles.

Los investigadores de Horizon3 aconsejaron a los administradores buscar en los registros del broker de ActiveMQ señales de explotación, buscando conexiones de broker sospechosas que utilicen el protocolo de transporte interno VM y el parámetro de consulta brokerConfig=xbean:http://. "Recomendamos a las organizaciones que ejecutan ActiveMQ tratar esto como una alta prioridad, ya que ActiveMQ ha sido un objetivo repetido para atacantes del mundo real, y los métodos de explotación y post-explotación de ActiveMQ son bien conocidos", advirtió Horizon3.

CISA etiquetó otras dos vulnerabilidades de Apache ActiveMQ como explotadas en la naturaleza en los últimos años, identificadas como CVE-2016-3088 y CVE-2023-46604, esta última objetivo de la banda de ransomware TellYouThePass como una falla de día cero.

image
image
Unpatched ActiveMQ servers exposed online
Unpatched ActiveMQ servers exposed online
article image
article image

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *