Критична уязвимост в Apache ActiveMQ

CISA предупреждава за реални атаки

Американската агенция по киберсигурност CISA алармира, че наскоро коригирана уязвимост в Apache ActiveMQ вече се използва активно в атаки.

Става дума за уязвимост с висока тежест, проследявана като CVE-2026-34197, която позволява на атакуващи да изпълняват произволен код в засегнатите системи.

Уязвимост, останала скрита 13 години

Проблемът е особено притеснителен, тъй като:

  • е съществувал повече от десетилетие
  • остава незабелязан цели 13 години
  • е открит с помощта на ИИ

Изследователят Навийн Сункавъли от Horizon3 идентифицира уязвимостта, използвайки модела Claude.

Причината е сравнително класическа – неправилна валидация на входни данни, която позволява injection атаки от автентикирани потребители.

Как работи атаката

Уязвимостта позволява:

  • инжектиране на злонамерен код
  • изпълнение на команди върху сървъра
  • последваща компрометация на системата

Експлоатацията е добре познат сценарий за този тип системи, което допълнително улеснява атакуващите.

Хиляди изложени сървъри

Според данни на Shadowserver Foundation:

  • над 7 500 ActiveMQ сървъра са достъпни онлайн
  • потенциално уязвими на атаки

Това създава значителна повърхност за експлоатация в глобален мащаб.

Спешни мерки и срокове

CISA включи уязвимостта в своя каталог с активно експлоатирани слабости (KEV) и изиска:

  • всички федерални агенции да приложат кръпки
  • краен срок: 30 април

Засегнатите версии са коригирани в:

  • ActiveMQ Classic 6.2.3
  • ActiveMQ Classic 5.19.4

Как да се открият атаки

Експертите препоръчват анализ на логовете за:

  • съмнителни връзки към broker
  • заявки със параметър: brokerConfig=xbean:http://
  • използване на вътрешния протокол VM

Тези индикатори могат да разкрият опити за експлоатация или вече компрометирани системи.

Не е изолиран случай

Apache ActiveMQ не за първи път е обект на атаки. Предишни уязвимости като:

  • CVE-2023-46604
  • CVE-2016-3088

също са били активно използвани, включително от ransomware групи.

Cтар код, нови рискове

Случаят с CVE-2026-34197 показва колко опасни могат да бъдат:

  • дълго незабелязани уязвимости
  • широко използвани open-source компоненти
  • системи, изложени директно в интернет

Фактът, че уязвимостта вече се експлоатира активно, означава, че организациите трябва да действат незабавно.

В този случай забавянето не е просто риск, а сигурен пробив.

e-security.bg

Подобни

CISA предупреждава за три активно експлоатирани уязвимости
7.08.2026
CISA__headpic
Уязвимост в популярния ИИ асистент tl;dv позволява достъп до служебни онлайн срещи
5.08.2026
spying-4270361_640
Активно се експлоатира нова критична уязвимост в N-able N-central
5.08.2026
thedigitalartist-anonymous-2768825_640
Критична уязвимост в JetBrains TeamCity
1.08.2026
dilsadakcaoglu-ai-generated-8411649_640
Broadcom отстрани три критични уязвимости във VMware
31.07.2026
vmware-featured-2100x1200-1
Google използва ИИ за откриване на рекорден брой уязвимости в Chrome
31.07.2026
chrome

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Киберпрестъпниците вече използват ИИ, за да подреждат жертвите си по стойност
25.07.2026
thankyoufantasypictures-ai-generated-8705387_640