| タイトル | Apache Software FoundationのApache ActiveMQ等の複数製品におけるリソースの枯渇に関する脆弱性 |
|---|---|
| 概要 | Apache ActiveMQ Client、Apache ActiveMQ Broker、およびApache ActiveMQにおけるメモリ不足によるサービス拒否(DoS)脆弱性です。ActiveMQのNIO SSLトランスポートは、クライアントによってトリガーされるTLSv1.3ハンドシェイクのKeyUpdateを正しく処理しません。これにより、クライアントが高速で連続的にアップデートをトリガーし、SSLエンジン内のメモリを枯渇させてDoSを引き起こす可能性があります。注意として、TLSv1.3より以前のTLSバージョン(例:TLSv1.2)は問題がありますが、OOM脆弱性は存在しません。以前のTLSバージョンでは完全なハンドシェイクの再ネゴシエーションが必要であり、接続がハングすることはありますがOOMは発生しません。この問題は既に修正されています。影響を受けるバージョンは、Apache ActiveMQ Clientの5.19.4未満および6.0.0から6.2.4未満、Apache ActiveMQ Brokerの5.19.4未満および6.0.0から6.2.4未満、Apache ActiveMQの5.19.4未満および6.0.0から6.2.4未満です。ユーザーは、この問題を修正したバージョン6.2.4または5.19.5へアップグレードすることを推奨します。 |
| 想定される影響 | 当該ソフトウェアが扱う情報について、外部への漏えいは発生しません。 また、当該ソフトウェアが扱う情報について、書き換えは発生しません。 さらに、当該ソフトウェアが完全に停止する可能性があります。 そして、この脆弱性を悪用した攻撃の影響は、他のソフトウェアには及びません。 |
| 対策 | 正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 |
| 公表日 | 2026年4月10日0:00 |
| 登録日 | 2026年5月7日12:05 |
| 最終更新日 | 2026年5月7日12:05 |
| CVSS3.0 : 重要 | |
| スコア | 7.5 |
|---|---|
| ベクター | CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
| Apache Software Foundation |
| ActiveMQ Broker 5.19.4 未満 |
| ActiveMQ Broker 6.0.0 以上 6.2.4 未満 |
| Apache ActiveMQ 5.19.4 未満 |
| Apache ActiveMQ 6.0.0 以上 6.2.4 未満 |
| No | 変更内容 | 変更日 |
|---|---|---|
| 1 | [2026年05月07日] 掲載 |
2026年5月7日12:05 |
| 概要 | Denial of Service via Out of Memory vulnerability in Apache ActiveMQ Client, Apache ActiveMQ Broker, Apache ActiveMQ. ActiveMQ NIO SSL transports do not correctly handle TLSv1.3 handshake KeyUpdates triggered by clients. This makes it possible for a client to rapidly trigger updates which causes the broker to exhaust all its memory in the SSL engine leading to DoS. Note: TLS versions before TLSv1.3 (such as TLSv1.2) are broken but are not vulnerable to OOM. Previous TLS versions require a full handshake renegotiation which causes a connection to hang but not OOM. This is fixed as well. Users are recommended to upgrade to version 6.2.4 or 5.19.5, which fixes the issue. |
|---|---|
| 公表日 | 2026年4月10日20:16 |
| 登録日 | 2026年4月15日11:36 |
| 最終更新日 | 2026年4月14日0:02 |