בשרת התורים Apache ActiveMQ תוקנה חולשה שמאפשרת למשתמש מזוהה להריץ קוד על השרת דרך ממשק ניהול שנשאר פתוח בהגדרות ברירת המחדל. הציון שלה הוא 8.8, והיא נמצאת ברשימת החולשות המנוצלות בפועל.
מה החולשה?
ActiveMQ הוא שרת תורי הודעות: תשתית שמערכות בארגון משתמשות בה כדי להעביר ביניהן משימות והודעות בלי להיות מחוברות ישירות. הוא יושב עמוק בתוך המערכת ולכן לרוב אינו נחשב לרכיב חשוף.
לשרת יש מסוף ניהול, ובתוכו גשר בשם Jolokia שמאפשר לקרוא ולהפעיל פעולות ניהול דרך HTTP. הבעיה היא שמדיניות הגישה שמגיעה כברירת מחדל מתירה להפעיל פעולות כמעט על כל רכיבי הניהול של השרת.
בין הפעולות האלה יש כאלה שמוסיפות מחברים חדשים לשרת. תוקף מזוהה יכול להפעיל אותן עם כתובת שהוא בחר, ולגרום לשרת לטעון קובץ הגדרות מרוחק ולהריץ את מה שכתוב בו.
הדפוס הזה חוזר: הבעיה אינה באג בקוד אלא ברירת מחדל נדיבה מדי. הפעולות עובדות בדיוק כמתוכנן, והשאלה היחידה היא מי הורשה להפעיל אותן.
מי מושפע?
ארגונים שמפעילים ActiveMQ Classic בגרסאות שלפני 5.19.4, ובגרסאות 6.0.0 עד 6.2.3.
זאת תשתית שמפתחים מתקינים ואז שוכחים ממנה, כי היא עובדת ברקע. ארגון לא תמיד יודע שהיא רצה אצלו בכלל, במיוחד כשהיא הגיעה כתלות של מערכת אחרת.
האם מנוצלת בפועל?
כן. ב-16 באפריל 2026 נכנסה החולשה לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, הרשימה שמרכזת חולשות שידוע שתוקפים משתמשים בהן בשטח.
ל-ActiveMQ יש היסטוריה של חולשות שנוצלו בהיקף רחב, והסיבה מבנית: מדובר בשרת שנפוץ מאוד, שרץ ברקע, ושמנוטר פחות משרתי ייצור.
מה עושים?
עדכנו לגרסה 5.19.4 או 6.2.3 ומעלה, לפי הענף שאתם מריצים. הפרטים נמצאים בהודעת האבטחה של הפרויקט.
הגבילו את הגישה למסוף הניהול. אין סיבה שהוא יהיה נגיש מהאינטרנט או אפילו מכל הרשת הפנימית, וצמצום הגישה מבטל את התנאי המקדים של החולשה.
הדקו את מדיניות הגישה של Jolokia במקום להסתמך על ברירת המחדל. זאת הפעולה שמונעת גם את החולשה הבאה מאותו סוג.
בדקו אילו שרתי ActiveMQ רצים אצלכם בכלל. בארגונים עם מערכות ותיקות זאת שאלה שלא תמיד יש עליה תשובה מיידית.