PT-2026-30804 · Apache · Apache Activemq Broker+2
Dawei Wang
·
Publicado
2026-04-07
·
Atualizado
2026-05-03
·
CVE-2026-33227
CVSS v3.1
4.3
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N |
Name of the Vulnerable Software and Affected Versions
Apache ActiveMQ Client versões anteriores a 5.19.3, de 6.0.0 até 6.2.2
Apache ActiveMQ Broker versões anteriores a 5.19.3, de 6.0.0 até 6.2.2
Apache ActiveMQ All versões anteriores a 5.19.3, de 6.0.0 até 6.2.2
Description
Existe uma validação e restrição impróprias de um nome de caminho de classe no Apache ActiveMQ Client, Broker e All. Um valor 'key' fornecido por um usuário autenticado pode ser construído para percorrer o caminho da classe devido à concatenação de caminhos, levando potencialmente a um problema de carregamento de recursos do caminho da classe que pode ser encadeado com outro ataque.
Recommendations
Atualize para a versão 5.19.4 ou 6.2.3 para resolver o problema. Observe que as versões 5.19.3 e 6.2.2 também abordam essa questão, mas apenas em ambientes não Windows.
Correção
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Apache Activemq
Apache Activemq Broker
Apache Activemq Client