Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

メッセージブローカー「Apache ActiveMQ Artemis」に深刻な脆弱性

メッセージブローカー「Apache Artemis」「Apache ActiveMQ Artemis」に脆弱性が明らかとなった。

ブローカー間通信に用いられる「Coreプロトコル」による「Core Federation接続」の確立処理に認証が欠如している脆弱性「CVE-2026-27446」が明らかとなったもの。

細工した通信により同脆弱性を悪用することで、対象となるブローカーに対して外部のブローカーとの接続を強制することが可能。不正なブローカーを経由させることでメッセージの注入や情報の窃取などのおそれがある。

「Apache Artemis 2.51.0」から「同2.50.0」、および「Apache ActiveMQ Artemis 2.44.0」から「同2.11.0」までのバージョンが影響を受ける。

Apache Software Foundationでは、共通脆弱性評価システム「CVSSv4.0」のベーススコアを「9.3」と評価。開発チームでは脆弱性の重要度を4段階中もっとも高い「クリティカル(Critical)」とレーティングしている。

開発チームでは、2026年3月2日に脆弱性を解消した「Apache Artemis 2.52.0」をリリース。利用者にアップデートを呼びかけている。すぐに更新できない場合は、「Coreプロトコル」の処理を無効化するか、クライアント証明書を用いた双方向SSL認証による接続を用いることなどを挙げている。

(Security NEXT - 2026/03/06 ) このエントリーをはてなブックマークに追加

PR

関連記事

感染確認ツール「EmoCheck」に脆弱性 - Emotet収束、利用停止を
「抹茶シリーズ」に脆弱性、アップデートで修正 - OSS版は動作検証用
Palo Alto、「Cortex XSOAR」など複数製品で脆弱性を修正
「Chrome 147」が公開 - 「クリティカル」2件含む多数脆弱性を修正
開発ツール「GitLab」にセキュリティ更新 - 脆弱性12件を修正
「IBM Verify Identity Access」に脆弱性 - アップデート実施を
米当局、「Ivanti EPMM」脆弱性の悪用で米行政機関へ緊急対応を要請
「SonicWall SMA1000」に権限昇格など複数脆弱性 - 修正版を公開
「SonicWall Email Security」に複数脆弱性 - アップデートを呼びかけ
「Movable Type」に深刻な脆弱性、アップデート公開 - EOL版にも影響