Bollettino 2026/0170

[TLP:CLEAR]

bollettino di sicurezza 2026/0170

Aggiornamenti Apache ActiveMQ

01-08-2026

apache, activemq, improper-authorization, access-control-bypass, broker, remote

Aggiornamenti Apache ActiveMQ

descrizione

Apache ActiveMQ (Broker e varianti) presenta una vulnerabilità di autorizzazione impropria che consente il bypass dei controlli di accesso attraverso destinazioni composite temporanee.
Il difetto, classificato con CVSS 6.5, comporta impatto esclusivo sull'integrità (C:N/I:H/A:N) senza compromissione di riservatezza o disponibilità.

Sono interessate tutte le release della serie 5.x precedenti alla 5.19.9 e le release della serie 6.x dalla 6.0.0 fino alla 6.2.8 esclusa.

Le versioni corrette sono 5.19.9, 6.2.8 e 6.3.0.

note

CVE-2026-61487 presenta vettore AV:N/AC:L/PR:L/UI:N/S:U, sfruttabile remotamente senza interazione utente, con bassa complessità di attacco e requisito di autenticazione a basso privilegio (PR:L). Lo scope è Unchanged, l'impatto è limitato all'integrità del componente target.

I prodotti impattati dai dati CPE includono activemq, activemq_broker e apache_activemq_all del vendor Apache, nelle release 5.x precedenti alla 5.19.9 e nelle release 6.x nella finestra [6.0.0, 6.2.8). Le versioni corrette dichiarate in report.text sono 5.19.9, 6.2.8 e 6.3.0.

La priorità assegnata alla CVE è critical. Non risultano a oggi CVE nel catalogo CISA KEV, exploit in the wild o proof-of-concept pubblici.

CVE

CVE CVSS EPSS priority
CVE-2026-61487 3.1: 6.5 0.371% | 29.80% 9.7/critical

NOTA: Le vulnerabilità sono ordinate per priorità operativa, calcolata combinando la gravità teorica (CVSS) con la probabilità reale di sfruttamento (EPSS). Se il dato EPSS non è ancora disponibile, la priorità è calcolata sul solo score CVSS.

tipi di attacco

CWE descrizione
CWE-285 Improper Authorization

prodotti impattati

vendor prodotto & versioni
Apache activemq
  • da: 6.0.0 a: 6.2.8 (esclusa)
  • prima di: 5.19.9
activemq broker
  • da: 6.0.0 a: 6.2.8 (esclusa)
  • prima di: 5.19.9
apache activemq all
  • da: 6.0.0 a: 6.2.8 (esclusa)
  • prima di: 5.19.9