Multiple Apache ActiveMQ Vulnerabilities Enable DoS Attacks and Lead to Crashes
2026/07/03 CyberSecurityNews — Apache ActiveMQ ユーザーに強く推奨されるのは、新たに発見された 3 件の深刻な脆弱性 CVE-2026-53917/CVE-2026-54475/CVE-2026-49877 に対する、緊急のアップデートの速やかな適用である。これらの脆弱性は、メッセージング基盤をサービス拒否 (DoS) 攻撃/分離の破綻/不適切な認可のリスクにさらすものであり、パッチを適用しないまま放置すると、broker のクラッシュや不正アクセスにつながる可能性がある。影響の範囲は、ActiveMQ のバージョン 5.x 系/6.x 系にまたがる中核コンポーネントとなる。

Apache ActiveMQ の脆弱性
脆弱性 CVE-2026-53917 は、Apache ActiveMQ/Apache ActiveMQ All/Apache ActiveMQ Client/Apache ActiveMQ Broker における、”Memory Allocation with Excessive Size Value” の欠陥である。
この脆弱性は、OpenWire メッセージにおける property map のアンマーシャル処理に起因する。認証済みユーザーが、きわめて大きなエンコード済み map サイズを持つように細工された OpenWire メッセージを送信すると、broker はサイズを検証せずにメモリを割り当てようとするため、上限チェックが存在しない broker は即座に out-of-memory (OOM) 状態に陥りクラッシュを引き起こす。その結果として、メッセージング基盤に依存する、すべてのアプリケーションに対して DoS 攻撃が引き起こされる恐れがある。
この脆弱性は Apache ActiveMQ のバージョン 5.19.8 未満/6.0.0 〜 6.2.7 未満に影響する。なお、同一バージョンの All/Client/Broker の各アーティファクトも対象になる。
OpenWire client に依存する環境は、特に影響を受ける。単一の悪意のクライアント、または、侵害されたクライアントだけで、broker を確実に停止させることが可能になる。
脆弱性 CVE-2026-54475 は、Apache ActiveMQ Broker/Apache ActiveMQ All/Apache ActiveMQ に影響を及ぼす “Missing Authorization” の欠陥である。ActiveMQ Classic における一時ディスティネーションは、それを作成した接続に対してのみ開放され、その接続だけが自身の queue/topic からメッセージを利用できるように設計されている。
この分離はクライアント側のロジックでのみ強制されており、broker は所有権を十分に検証していない。したがって、別の接続が他の接続の一時ディスティネーションからのメッセージを利用できてしまう。
この結果として想定されている分離モデルが破壊され、一時ディスティネーションのメッセージ・フローに対する、認可されていないアクセスが可能になるという問題が発生する。この問題は、Broker/All/中核の ActiveMQ における、バージョン 5.19.8 未満/6.0.0 〜 6.2.7 未満に影響を及ぼす。
マルチテナント環境または共有メッセージング環境において、攻撃者が同一 broker に対して別個の接続を確立できる場合に、データ漏洩や意図しないテナント間アクセスが発生する恐れがある。
脆弱性 CVE-2026-49877 は、Apache ActiveMQ Web Console における “Improper Authorization” の欠陥である。安全でないデフォルトの Jetty コンフィグにより、認証済みの低権限 Web Console ユーザーは、デフォルトで “/admin/*” 配下の管理パスへアクセスできる。デフォルトの Jetty 設定では、これらの管理エンドポイントへのアクセスが管理者ロールを持つユーザーのみに制限されていない。その結果として、非管理者アカウントに実質的な管理権限が付与されてしまう。
Web Console に認証した低権限ユーザーに対して、重要な管理機能へのアクセスと設定変更が許されるほか、管理インターフェイスを足がかりとした横展開の可能性も生じる。この脆弱性は、Apache ActiveMQ のバージョン 5.19.8 未満/6.0.0 〜 6.2.7 未満に影響を及ぼす。この運用目的で Web Console を公開している展開環境にとって、深刻な懸念事項となる。
すべての影響を受けるユーザーに対して Apache が推奨するのは、ActiveMQ バージョン 5.19.8 /6.2.7 への速やかなアップグレードである。これらのリリースでは、OpenWire property map に対する厳格なサイズ検証が導入され、一時ディスティネーションに対するサーバ側の所有権チェックが強制される。その他にも、Web Console におけるデフォルトの認可動作が修正され、”/admin/*” パスへのアクセスが、真の管理者ユーザーのみに制限されるようになっている。
パッチ適用と併せて、ユーザー組織は broker と Web Console に対するネットワーク・アクセスを制限する必要がある。さらに、ロールと権限を監査し、異常なメモリ使用量/予期しない broker のクラッシュ/認可されていないアクセス試行を監視すべきである。
訳者後書:今回の 3 件の深刻な脆弱性は、 Apache ActiveMQ の設計や設定に起因しています。 脆弱性 CVE-2026-53917 はメッセージのサイズ検証をしないメモリ割り当てに起因し、システム停止の恐れがあります。 CVE-2026-54475 はサーバ側のチェック不足が原因で、他の接続から一時的なデータが盗まれる危険性があります。 CVE-2026-49877 はデフォルトの設定ミスが原因で、低い権限のユーザーによる管理機能へのアクセスを許してしまいます。これらの問題は、検証の仕組みや、共有環境の分離、権限管理の不備から生じるものです。ご利用のチームは、ご注意ください。よろしければ、Apache ActiveMQ での検索結果も、ご参照ください。
You must be logged in to post a comment.