PT-2026-45383 · Apache+1 · Activemq+1

·

CVE-2026-49270

·

Publicado

2026-06-01

·

Atualizado

2026-07-27

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Apache ActiveMQ Broker versões anteriores a 5.19.7 Apache ActiveMQ Broker versões 6.0.0 a 6.2.5 Apache ActiveMQ versões anteriores a 5.19.7 Apache ActiveMQ versões 6.0.0 a 6.2.5 Apache ActiveMQ All versões anteriores a 5.19.7 Apache ActiveMQ All versões 6.0.0 a 6.2.5
Description Ocorre uma exposição de informações sensíveis através de metadados quando os brokers são configurados com um conector de rede onde syncDurableSubs está definido como true. Um invasor não autenticado pode recuperar uma lista de todas as inscrições de tópicos duráveis no broker enviando um comando BrokerInfo. O broker falha ao não garantir que a conexão esteja autenticada antes de responder, podendo vazar identificadores de clientes, nomes de inscrições, destinos de tópicos e expressões de seletor JMS.
Recommendations Atualizar para a versão 5.19.7 Atualizar para a versão 6.2.6

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-14105
BIT-ACTIVEMQ-2026-49270
CVE-2026-49270
GHSA-HF52-78X8-6W3W
OESA-2026-2723
OESA-2026-2724
OESA-2026-2725

Produtos afetados

Activemq
Red Os