PT-2026-99872 · Apache · Activemq Artemis

CVE-2026-101292

·

Publicado

2026-09-28

·

Atualizado

2026-09-29

CVSS v3.1

8.2

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:H
Nome do Software Vulnerável e Versões Afetadas Apache ActiveMQ Artemis versões anteriores a 2.34.0
Description Um problema de reflexão insegura existe na função FederationStreamConnectMessage.getFederationPolicy(). O sistema chama Class.forName(clazz).getConstructor().newInstance() usando um valor clazz lido diretamente do buffer de fio do protocolo CORE sem a devida validação de tipo. Um peer de federação autenticado pode enviar um pacote FEDERATION DOWNSTREAM CONNECT contendo um nome de classe manipulado, forçando o broker a carregar e instanciar classes arbitrárias disponíveis ao classloader do módulo Artemis. Esse processo executa inicializadores estáticos (<clinit>) e construtores sem argumentos (<init>()) como efeitos colaterais, o que pode levar à negação de serviço por meio de envenenamento de propriedades do sistema, condições de falta de memória durante o carregamento de classes ou manipulação do estado do broker.
Recommendations Atualize para a versão 2.34.0 ou posterior.

Correção

DoS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-101292

Produtos afetados

Activemq Artemis