[TLP:CLEAR]
bollettino di sicurezza 2026/0170
Aggiornamenti Apache ActiveMQ
01-08-2026
apache, activemq, improper-authorization, access-control-bypass, broker, remote
descrizione
Apache ActiveMQ (Broker e varianti) presenta una vulnerabilità di autorizzazione impropria che consente il bypass dei controlli di accesso attraverso destinazioni composite temporanee.Il difetto, classificato con CVSS 6.5, comporta impatto esclusivo sull'integrità (C:N/I:H/A:N) senza compromissione di riservatezza o disponibilità.
Sono interessate tutte le release della serie 5.x precedenti alla 5.19.9 e le release della serie 6.x dalla 6.0.0 fino alla 6.2.8 esclusa.
Le versioni corrette sono 5.19.9, 6.2.8 e 6.3.0.
note
CVE-2026-61487 presenta vettore AV:N/AC:L/PR:L/UI:N/S:U, sfruttabile remotamente senza interazione utente, con bassa complessità di attacco e requisito di autenticazione a basso privilegio (PR:L). Lo scope è Unchanged, l'impatto è limitato all'integrità del componente target.I prodotti impattati dai dati CPE includono activemq, activemq_broker e apache_activemq_all del vendor Apache, nelle release 5.x precedenti alla 5.19.9 e nelle release 6.x nella finestra [6.0.0, 6.2.8). Le versioni corrette dichiarate in report.text sono 5.19.9, 6.2.8 e 6.3.0.
La priorità assegnata alla CVE è critical. Non risultano a oggi CVE nel catalogo CISA KEV, exploit in the wild o proof-of-concept pubblici.
CVE
| CVE | CVSS | EPSS | priority |
|---|---|---|---|
| CVE-2026-61487 | 3.1: 6.5 | 0.371% | 29.80% | 9.7/critical |
NOTA: Le vulnerabilità sono ordinate per priorità operativa, calcolata combinando la gravità teorica (CVSS) con la probabilità reale di sfruttamento (EPSS). Se il dato EPSS non è ancora disponibile, la priorità è calcolata sul solo score CVSS.
tipi di attacco
| CWE | descrizione |
|---|---|
| CWE-285 | Improper Authorization |
prodotti impattati
| vendor | prodotto & versioni |
|---|---|
| Apache |
activemq
|