Apache Software FoundationのApache ActiveMQ等の複数製品におけるリソースの枯渇に関する脆弱性
タイトル Apache Software FoundationのApache ActiveMQ等の複数製品におけるリソースの枯渇に関する脆弱性
概要

Apache ActiveMQ Client、Apache ActiveMQ Broker、およびApache ActiveMQにおけるメモリ不足によるサービス拒否(DoS)脆弱性です。ActiveMQのNIO SSLトランスポートは、クライアントによってトリガーされるTLSv1.3ハンドシェイクのKeyUpdateを正しく処理しません。これにより、クライアントが高速で連続的にアップデートをトリガーし、SSLエンジン内のメモリを枯渇させてDoSを引き起こす可能性があります。注意として、TLSv1.3より以前のTLSバージョン(例:TLSv1.2)は問題がありますが、OOM脆弱性は存在しません。以前のTLSバージョンでは完全なハンドシェイクの再ネゴシエーションが必要であり、接続がハングすることはありますがOOMは発生しません。この問題は既に修正されています。影響を受けるバージョンは、Apache ActiveMQ Clientの5.19.4未満および6.0.0から6.2.4未満、Apache ActiveMQ Brokerの5.19.4未満および6.0.0から6.2.4未満、Apache ActiveMQの5.19.4未満および6.0.0から6.2.4未満です。ユーザーは、この問題を修正したバージョン6.2.4または5.19.5へアップグレードすることを推奨します。

想定される影響 当該ソフトウェアが扱う情報について、外部への漏えいは発生しません。 また、当該ソフトウェアが扱う情報について、書き換えは発生しません。 さらに、当該ソフトウェアが完全に停止する可能性があります。 そして、この脆弱性を悪用した攻撃の影響は、他のソフトウェアには及びません。 
対策

正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。

公表日 2026年4月10日0:00
登録日 2026年5月7日12:05
最終更新日 2026年5月7日12:05
CVSS3.0 : 重要
スコア 7.5
ベクター CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
影響を受けるシステム
Apache Software Foundation
ActiveMQ Broker 5.19.4 未満
ActiveMQ Broker 6.0.0 以上 6.2.4 未満
Apache ActiveMQ 5.19.4 未満
Apache ActiveMQ 6.0.0 以上 6.2.4 未満
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
ベンダー情報
変更履歴
No 変更内容 変更日
1 [2026年05月07日]
  掲載
2026年5月7日12:05

NVD脆弱性情報
CVE-2026-39304
概要

Denial of Service via Out of Memory vulnerability in Apache ActiveMQ Client, Apache ActiveMQ Broker, Apache ActiveMQ.

ActiveMQ NIO SSL transports do not correctly handle TLSv1.3 handshake KeyUpdates triggered by clients. This makes it possible for a client to rapidly trigger updates which causes the broker to exhaust all its memory in the SSL engine leading to DoS.

Note: TLS versions before TLSv1.3 (such as TLSv1.2) are broken but are not vulnerable to OOM. Previous TLS versions require a full handshake renegotiation which causes a connection to hang but not OOM. This is fixed as well.
This issue affects Apache ActiveMQ Client: before 5.19.4, from 6.0.0 before 6.2.4; Apache ActiveMQ Broker: before 5.19.4, from 6.0.0 before 6.2.4; Apache ActiveMQ: before 5.19.4, from 6.0.0 before 6.2.4.

Users are recommended to upgrade to version 6.2.4 or 5.19.5, which fixes the issue.

公表日 2026年4月10日20:16
登録日 2026年4月15日11:36
最終更新日 2026年4月14日0:02
関連情報、対策とツール
共通脆弱性一覧