CISA предупреждава за реални атаки
Американската агенция по киберсигурност CISA алармира, че наскоро коригирана уязвимост в Apache ActiveMQ вече се използва активно в атаки.
Става дума за уязвимост с висока тежест, проследявана като CVE-2026-34197, която позволява на атакуващи да изпълняват произволен код в засегнатите системи.
Уязвимост, останала скрита 13 години
Проблемът е особено притеснителен, тъй като:
- е съществувал повече от десетилетие
- остава незабелязан цели 13 години
- е открит с помощта на ИИ
Изследователят Навийн Сункавъли от Horizon3 идентифицира уязвимостта, използвайки модела Claude.
Причината е сравнително класическа – неправилна валидация на входни данни, която позволява injection атаки от автентикирани потребители.
Как работи атаката
Уязвимостта позволява:
- инжектиране на злонамерен код
- изпълнение на команди върху сървъра
- последваща компрометация на системата
Експлоатацията е добре познат сценарий за този тип системи, което допълнително улеснява атакуващите.
Хиляди изложени сървъри
Според данни на Shadowserver Foundation:
- над 7 500 ActiveMQ сървъра са достъпни онлайн
- потенциално уязвими на атаки
Това създава значителна повърхност за експлоатация в глобален мащаб.
Спешни мерки и срокове
CISA включи уязвимостта в своя каталог с активно експлоатирани слабости (KEV) и изиска:
- всички федерални агенции да приложат кръпки
- краен срок: 30 април
Засегнатите версии са коригирани в:
- ActiveMQ Classic 6.2.3
- ActiveMQ Classic 5.19.4
Как да се открият атаки
Експертите препоръчват анализ на логовете за:
- съмнителни връзки към broker
- заявки със параметър:
brokerConfig=xbean:http:// - използване на вътрешния протокол VM
Тези индикатори могат да разкрият опити за експлоатация или вече компрометирани системи.
Не е изолиран случай
Apache ActiveMQ не за първи път е обект на атаки. Предишни уязвимости като:
- CVE-2023-46604
- CVE-2016-3088
също са били активно използвани, включително от ransomware групи.
Cтар код, нови рискове
Случаят с CVE-2026-34197 показва колко опасни могат да бъдат:
- дълго незабелязани уязвимости
- широко използвани open-source компоненти
- системи, изложени директно в интернет
Фактът, че уязвимостта вече се експлоатира активно, означава, че организациите трябва да действат незабавно.
В този случай забавянето не е просто риск, а сигурен пробив.









