Apache - CVE-2026-57967

Date de publication :

Il s'agit d'une vulnérabilité de contournement d'authentification affectant le protocole natif CORE d'Apache Artemis.

Apache Artemis, anciennement dénommé Apache ActiveMQ Artemis, est un courtier de messages open source multi-protocoles développé par l'Apache Software Foundation. Il assure l'échange de messages entre applications via les protocoles AMQP, MQTT, STOMP et CORE, ce dernier étant son protocole natif de communication entre clients et courtier.

Le mécanisme de réattachement de session, conçu pour permettre à un client temporairement déconnecté de reprendre sa session en cours sans nouvelle authentification, ne vérifie pas que l'émetteur du paquet SESSION_REATTACH est bien le détenteur légitime de la session ciblée. Un attaquant distant peut ainsi forger un paquet SESSION_REATTACH arbitraire pour se substituer à une session existante déjà authentifiée. Aucune authentification préalable ni interaction de l'utilisateur ne sont nécessaires pour déclencher ce détournement.

Elle permet la prise de contrôle d'une session active avec les privilèges du client initialement authentifié.

Informations

La faille est activement exploitée : Non

Un correctif existe : Oui

Une mesure de contournement existe : Non

Risques

Contournement de la politique de sécurité

Exploitation

La vulnérabilité exploitée est du type
CWE-306 : Missing Authentication for Critical Function

Détails sur l'exploitation
•   Vecteur d'attaque : Réseau
•   Complexité de l'attaque : Faible
•   Privilèges nécessaires pour réaliser l'attaque : Aucun
•   Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
•   L'exploitation de la faille permet d'obtenir des droits privilégiés : Oui

Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.

Systèmes ou composants affectés

•   Apache Artemis versions 2.50.0 jusqu'à 2.56.0.
•   Apache ActiveMQ Artemis versions 1.0.0 jusqu'à 2.44.0 (ancienne dénomination du projet, remplacée par Apache Artemis à partir de la version 2.50.0 lors de son passage en projet Apache indépendant, avec migration du groupId Maven de org.apache.activemq vers org.apache.artemis).

Solutions ou recommandations

•   Apache Artemis versions 2.57.0 et supérieures.
•   Apache ActiveMQ Artemis (branche historique) : mise à niveau recommandée vers Apache Artemis version 2.57.0, aucune version corrective dédiée à l'ancienne dénomination n'étant mentionnée par l'éditeur.