Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Vulnerabilidad crítica en Apache ActiveMQ permite inyecciones de encabezados de seguridad


Se ha revelado una vulnerabilidad crítica en Apache ActiveMQ (identificada como CVE-2026-42253) que afecta a sus componentes web. El fallo permite a los atacantes inyectar encabezados de seguridad HTTP maliciosos a través de propiedades de mensajes mal gestionadas, lo que podría derivar en ataques de cross-site scripting (XSS) y la manipulación de respuestas en los despliegues afectados.




Se ha revelado una vulnerabilidad crítica en Apache ActiveMQ, que permite a los atacantes inyectar encabezados de seguridad HTTP maliciosos a través de propiedades de mensajes mal gestionadas, lo que podría conducir a ataques de secuencias de comandos pokokuneadas entre sitios (XSS) y manipulación de respuestas en las implementaciones afectadas.

Rastreado como CVE-2026-42253, el problema afecta tanto a los componentes de Apache ActiveMQ como a los de Apache ActiveMQ Web.

El fallo se origina en el MessageServlet dentro de la API de la consola web de ActiveMQ, que copia todas las propiedades de los mensajes del Servicio de Mensajería Java (JMS) directamente en los encabezados de respuesta HTTP sin aplicar validación ni saneamiento.

Este comportamiento crea una superficie de ataque peligrosa que permite a los adversarios diseñar mensajes JMS con valores de encabezado maliciosos, resultando en la inyección de encabezados de respuesta HTTP.

Dado que los encabezados HTTP desempeñan un papel fundamental en la aplicación de controles de seguridad en el lado del navegador, como la Política de Seguridad de Contenido (CSP), X-Frame-Options y Strict-Transport-Security (HSTS), los atacantes pueden abusar de este fallo para sobrescribir o inyectar encabezados que debiliten las protecciones de seguridad.

Vulnerabilidad de Apache ActiveMQ

En escenarios reales, esto podría permitir el secuestro de sesiones, ataques de clickjacking o XSS, especialmente cuando la consola web de ActiveMQ está expuesta a usuarios no confiables o integrada en flujos de trabajo empresariales.

La vulnerabilidad afecta a las versiones de Apache ActiveMQ anteriores a la 5.19.7 y a las versiones desde la 6.0.0 hasta la 6.2.6 (sin incluir esta última). Del mismo modo, las versiones de Apache ActiveMQ Web anteriores a la 5.19.7 y las versiones 6.x anteriores a la 6.2.6 también son vulnerables.

La Fundación Apache Software ha solucionado el problema desactivando y deprecando el componente MessageServlet en las versiones parcheadas, reduciendo significativamente la superficie de ataque.

En paralelo, se ha identificado otro fallo importante, CVE-2026-49157, en Apache ActiveMQ relacionado con permisos predeterminados incorrectos.

Esta vulnerabilidad permite que usuarios autenticados con bajos privilegios mantengan el acceso a los puntos finales de gestión del bróker Jolokia.

Debido a configuraciones de autorización predeterminadas excesivamente permisivas, los usuarios que no son administradores podrían ejecutar operaciones sensibles del bróker, como crear o eliminar colas, acciones que normalmente están restringidas a roles administrativos.

Este fallo plantea preocupaciones sobre la escalada de privilegios y la manipulación no autorizada del bróker en entornos multiusuario.

Ambas vulnerabilidades resaltan los riesgos sistémicos en las interfaces de gestión expuestas a través de consolas web y APIs, especialmente cuando los mecanismos de control de acceso y validación de entradas son insuficientes.

Los atacantes que tengan como objetivo los sistemas de mensajería empresarial podrían encadenar estos problemas para manipular el comportamiento del bróker mientras debilitan simultáneamente las protecciones de seguridad del front-end.

Los investigadores de seguridad Vishal Shukla, pyn3rd, uname y 4ra1n fueron acreditados por descubrir el fallo de inyección de encabezados. Al mismo tiempo, Leon Johnson informó sobre el problema de permisos de Jolokia.

Se recomienda encarecidamente a las organizaciones que utilicen Apache ActiveMQ que actualicen inmediatamente a las versiones 5.19.7 o 6.2.6, ya que ambas vulnerabilidades han sido remediadas en dichas versiones.

Además, tú, como administrador, deberías revisar la exposición de la consola web de ActiveMQ, restringir el acceso a redes confiables y auditar la lógica de manejo de mensajes para evitar la propagación insegura de datos controlados por el usuario en las respuestas HTTP.

Dado el uso generalizado de ActiveMQ en la mensajería empresarial y las arquitecturas de microservicios, estas vulnerabilidades representan un riesgo significativo si no se parchean, especialmente en entornos donde el acceso a la consola web no está estrictamente controlado.


Fuentes:
https://cybersecuritynews.com/apache-activemq-header-injection-vulnerability/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.