PT-2026-30804 · Apache · Apache Activemq Broker+2

Dawei Wang

·

Publicado

2026-04-07

·

Atualizado

2026-05-03

·

CVE-2026-33227

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
Name of the Vulnerable Software and Affected Versions Apache ActiveMQ Client versões anteriores a 5.19.3, de 6.0.0 até 6.2.2 Apache ActiveMQ Broker versões anteriores a 5.19.3, de 6.0.0 até 6.2.2 Apache ActiveMQ All versões anteriores a 5.19.3, de 6.0.0 até 6.2.2
Description Existe uma validação e restrição impróprias de um nome de caminho de classe no Apache ActiveMQ Client, Broker e All. Um valor 'key' fornecido por um usuário autenticado pode ser construído para percorrer o caminho da classe devido à concatenação de caminhos, levando potencialmente a um problema de carregamento de recursos do caminho da classe que pode ser encadeado com outro ataque.
Recommendations Atualize para a versão 5.19.4 ou 6.2.3 para resolver o problema. Observe que as versões 5.19.3 e 6.2.2 também abordam essa questão, mas apenas em ambientes não Windows.

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-ACTIVEMQ-2026-33227
CVE-2026-33227
GHSA-H2H4-5M64-M273
OESA-2026-2124
OESA-2026-2125
OESA-2026-2126
OESA-2026-2127

Produtos afetados

Apache Activemq
Apache Activemq Broker
Apache Activemq Client