CVE-2026-57822

Red Hat Security Advisory: Red Hat AMQ Broker 7.13.6 release and security update

Beschreibung

Wenn der Broker Nachrichten-basierte Verwaltungsanfragen verarbeitet, die von einem authentifizierten Messaging-Client gesendet werden, der mit der MANAGE-Berechtigung zur Durchführung von Verwaltung über Messaging autorisiert ist, kann die Parameterverarbeitung dazu führen, dass bestimmte Methodenparameter in Java deserialisiert werden, die der Broker nicht nutzen wird. Die zulässigen Typen ermöglichen es, eine Nutzlast zu erstellen, die zu exzessiver Berechnung und das Blockieren des Verarbeitungsthreads führt, was zu einem Denial-of-Service-Angriff führen kann. Dieses Problem betrifft Apache Artemis: von Version 2.50.0 bis 2.56.0; Apache ActiveMQ Artemis: von Version 1.3.0 bis 2.44.0. Benutzer werden empfohlen, auf die Version 2.57.0 zu aktualisieren, die das Problem behebt.

Metriken

Severity
medium
kein öffentlicher PoC bekannt
6.5
Quelle: cna-v3
6.7 %
Niedrig — CVE gehört zu den unteren 10 % der heute bewerteten CVEs.
0.2 %
Niedrig — Modell schätzt < 1 % Ausnutzungs-Wahrscheinlichkeit.
Veröffentlicht
2026-09-10 23:22 UTC
CWE-502

Weakness-Klassen (CWE)

  • CWE-502Base

    Deserialization of Untrusted Data

    The product deserializes untrusted data without sufficiently ensuring that the resulting data will be valid.

    cwe.mitre.org →

Re-Analyse & Statuswechsel

Chronologie der NVD-Audit-Events für diese CVE — Reanalyses, CVSS-Updates, CPE-Diffs.

  1. CVE Modified2026-09-10 16:17 UTC· 134c704f-9b21-4f2e-91b3-4a467353bcc0
    • CVSS V3.1: AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H
    • CWE: CWE-502
    • SSVC: {"id":"CVE-2026-57822","role":"CISA Coordinator","options":[{"exploitation":"none"},{"automatable":"no"},{"technicalI…
  2. CVE Modified2026-09-10 06:17 UTC· af854a3a-2127-422b-91ae-364da2661108
    • Reference: http://www.openwall.com/lists/oss-security/2026/09/10/4
  3. New CVE Received2026-09-10 05:17 UTC· security@apache.org
    • Description: When the broker is processing message-based management requests, sent by an authenticated messaging client that is authorized with MANAGE permission to perform management-via-messaging, the parameter processing can trigger Java deserialization of certain method parameters that the broker will not utilise. The permitted types allow to craft a payload causing excessive computation and pinning the processing thread, leading to denial of service. This issue affects Apache Artemis: from 2.50.0 through 2.56.0; Apache ActiveMQ Artemis: from 1.3.0 through 2.44.0. Users are recommended to upgrade to version 2.57.0, which fixes the issue.
    • Affected: New affected value received. <a href="https://github.com/CVEProject/cvelistV5/blob/main/cves/2026/57xxx/CVE-2026-57822.json">CVE-2026-57822</a>
    • Reference: https://lists.apache.org/thread/0jmovbbvdo22zq1r91jrlhv02ck7jqzp

Betroffene Produkte

Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.

  • Apache

    ActiveMQArtemis <2.57.0

  • apache

    qpid_proton-j0.35.0

  • Atlassian

    BambooData Center LTS 10.2.22

  • Atlassian

    BambooData Center LTS 12.1.10

  • Atlassian

    BitbucketData Center 10.4.2

  • Atlassian

    BitbucketData Center LTS 10.2.6

  • Atlassian

    BitbucketData Center LTS 9.4.23

  • Atlassian

    ConfluenceData Center LTS 10.2.15

  • Atlassian

    ConfluenceData Center LTS 9.2.23

  • Atlassian

    Crucible4.9.13

  • Atlassian

    Fisheye4.9.13

  • Atlassian

    JiraData Center LTS 10.3.24

  • Atlassian

    JiraData Center LTS 11.3.10

  • axios

    axios0.19.0 – 0.31.1

  • axios

    axios1.0.0 – 1.15.2

  • axios

    axios1.0.0 – 1.16.0

  • axios

    axios1.7.0 – 1.16.0

  • axios

    axios0.32.0

  • beaugunderson

    ip-address10.1.1

  • bitnami

    activemq6.0.0

  • bitnami

    postgresql-jdbc-driver42.2.0

  • FasterXML

    Jackson2.18.6

  • FasterXML

    Jackson2.21.1

  • FasterXML

    Jackson3.1.0

Quellen & Referenzen

Verknüpfte CVEs

34 weitere CVEs anzeigen
IDCVE-2026-57822