Уязвимость в Apache ActiveMQ позволяет выполнять команды удалённо

В Apache ActiveMQ обнаружена критическая уязвимость, которая существует более 13 лет и позволяет злоумышленникам удалённо выполнять команды на уязвимых серверах.

Проблема связана с недостаточной проверкой данных, поступающих в систему. Атакующий может отправить специально сформированный запрос и добиться выполнения произвольного кода на сервере без необходимости аутентификации.

Уязвимость затрагивает популярный брокер сообщений Apache ActiveMQ, широко используемый в корпоративных системах и интеграционных решениях. При успешной эксплуатации злоумышленник получает возможность запускать команды в системе, что открывает путь к дальнейшему компрометированию инфраструктуры.

Проблема долгое время оставалась незамеченной и была обнаружена только спустя годы после появления в кодовой базе. Это делает её особенно опасной, поскольку уязвимые системы могли находиться в эксплуатации без защиты на протяжении длительного времени.

Эксплуатация уязвимости уже наблюдалась в реальных атаках. Злоумышленники использовали её для загрузки вредоносных файлов и последующего развёртывания вредоносного ПО, включая программы-вымогатели.

Атака может начинаться с отправки вредоносного запроса к серверу ActiveMQ. В результате сервер загружает удалённый конфигурационный файл или класс, который инициирует выполнение вредоносного кода. После получения первоначального доступа злоумышленники могут повышать привилегии, извлекать учётные данные и распространяться по сети.

В ряде случаев атакующие сохраняют доступ к системе даже после устранения первичного инцидента, если уязвимость не была закрыта. Это позволяет им повторно проникать в инфраструктуру и завершать атаку, например, шифрованием данных.

Для защиты рекомендуется обновить Apache ActiveMQ до версий, в которых устранена уязвимость, а также ограничить доступ к брокеру из внешних сетей и контролировать подозрительную активность.

Источник: Cyber Security News

Комментарии (0)

Войдите, чтобы оставить комментарий

Похожие статьи

Кибербезопасность 3 месяца назад

Два расширения Chrome похищали переписки ChatGPT и DeepSeek почти у миллиона пользователей

Статья рассказывает о двух вредоносных расширениях Chrome, которые тайно похищали переписки из ChatGPT и DeepSeek, а также другие данные браузера у почти миллиона пользователей.

Кибербезопасность 2 месяца назад

Критическая уязвимость vm2 в Node.js

В библиотеке vm2 для Node.js обнаружена критическая уязвимость, позволяющая выйти из песочницы и выполнить произвольный код на хост-системе. Разбираем суть проблемы, затронутые версии и рекомендации для разработчиков.

Кибербезопасность 1 месяц назад

Google подтверждает CVE‑2026‑21385 в Android и выпускает крупный патч

Подтверждённая Google уязвимость CVE‑2026‑21385, эксплуатируемая в Android‑устройствах с чипами Qualcomm, и о крупном обновлении безопасности Android за март 2026 года, включающем исправления для 129 уязвимостей.