PT-2026-31892 · Apache+1 · Apache Activemq Client+3

·

CVE-2026-39304

·

Publicado

2026-04-10

·

Atualizado

2026-08-13

CVSS v2.0

7.8

Alta

VetorAV:N/AC:L/Au:N/C:N/I:N/A:C
Name of the Vulnerable Software and Affected Versions Apache ActiveMQ Client versões anteriores a 5.19.4, de 6.0.0 até 6.2.3 Apache ActiveMQ Broker versões anteriores a 5.19.4, de 6.0.0 até 6.2.3 Apache ActiveMQ versões anteriores a 5.19.4, de 6.0.0 até 6.2.3
Description Um problema de negação de serviço existe devido a condições de falta de memória em Apache ActiveMQ Client, Apache ActiveMQ Broker e Apache ActiveMQ. A vulnerabilidade ocorre porque os transportes NIO SSL não tratam corretamente as KeyUpdates de handshake TLSv1.3 iniciadas por clientes, levando a atualizações rápidas que esgotam a memória do broker no mecanismo SSL, resultando em uma negação de serviço. Versões do TLS anteriores ao TLSv1.3 não são vulneráveis a condições de falta de memória, mas podem causar travamentos de conexão.
Recommendations Atualize para a versão 6.2.4 ou 5.19.5 para resolver o problema.

Exploit

Correção

DoS

Resource Exhaustion

Allocation of Resources Without Limits

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-11865
BIT-ACTIVEMQ-2026-39304
CVE-2026-39304
GHSA-5568-6QCG-G7FX
OESA-2026-2124
OESA-2026-2125
OESA-2026-2126
OESA-2026-2127

Produtos afetados

Apache Activemq
Apache Activemq Broker
Apache Activemq Client
Red Os