CSIRT Toscana

Apache: disponibile PoC per lo sfruttamento di vulnerabilità in Apache ActiveMQ (AL03/260409/CSIRT-ITA)

Data:
9 Aprile 2026

Impatto Sistemico

Critico (77.94)

Sintesi

Disponibile un Proof of Concept (PoC) per la CVE-2026-34197, con gravità “alta“, in Apache ActiveMQ Classic, noto componente per architetture enterprise e sistemi di integrazione.

Tipologia

Remote Code Execution

Descrizione e potenziali impatti

Nel dettaglio, la vulnerabilità di tipo “Improper Input Validation, identificata tramite la CVE-2026-34197 con score CVSS v3.x pari a 8.8, potrebbe consentire a un potenziale attaccante non autenticato di caricare un Spring XML context sfruttando le API sulla web console ed eseguire codice arbitrario remoto sui sistemi interessati.

Prodotti e versioni affette

Apache ActiveMQ

  • versioni precedenti alla 5.19.4
  • versioni 6.x precedenti alla 6.2.3

Apache ActiveMQ Broker

  • versioni precedenti alla 5.19.4
  • versioni 6.x precedenti alla 6.2.3

Azioni di mitigazione

In linea con le dichiarazioni del vendor, si raccomanda di aggiornare i prodotti vulnerabili seguendo le indicazioni del bollettino di sicurezza riportato nella sezione Riferimenti.

Riferimenti

CVE

CVE-ID
CVE-2026-34197

Change log

Versione Note Data
1.0 Pubblicato il 09-04-2026 09/04/2026

Il presente articolo è un prodotto originale di csirt.gov.it, riproposto qui a solo scopo di aumentarne la visibilità. Può essere visualizzato in versione originale al seguente link

Ultimo aggiornamento

9 Aprile 2026, 15:27