PT-2026-99872 · Apache · Activemq Artemis
CVE-2026-101292
·
Publicado
2026-09-28
·
Atualizado
2026-09-29
CVSS v3.1
8.2
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:H |
Nome do Software Vulnerável e Versões Afetadas
Apache ActiveMQ Artemis versões anteriores a 2.34.0
Description
Um problema de reflexão insegura existe na função
FederationStreamConnectMessage.getFederationPolicy(). O sistema chama Class.forName(clazz).getConstructor().newInstance() usando um valor clazz lido diretamente do buffer de fio do protocolo CORE sem a devida validação de tipo. Um peer de federação autenticado pode enviar um pacote FEDERATION DOWNSTREAM CONNECT contendo um nome de classe manipulado, forçando o broker a carregar e instanciar classes arbitrárias disponíveis ao classloader do módulo Artemis. Esse processo executa inicializadores estáticos (<clinit>) e construtores sem argumentos (<init>()) como efeitos colaterais, o que pode levar à negação de serviço por meio de envenenamento de propriedades do sistema, condições de falta de memória durante o carregamento de classes ou manipulação do estado do broker.Recommendations
Atualize para a versão 2.34.0 ou posterior.
Correção
DoS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Activemq Artemis