Montag · 15.06.2026 Ausgabe 2736 RSS
Nachrichten Cybersicherheit täglich
CVE-2023-33246

RocketMQ

Hersteller: Apache
9,8 CRITICAL CVSS Basis-Score
Beschreibung

Die Schwachstelle betrifft die Verteil- und Nachrichten-Plattform RocketMQ von Apache. Mehrere zentrale Komponenten – darunter NameServer, Broker und Controller – sind in betroffenen Installationen direkt aus dem öffentlichen Netz erreichbar und führen keine Rechteprüfung durch. Dadurch kann ein Angreifer aus der Ferne und ohne Anmeldung über die Funktion zum Aktualisieren der Konfiguration eigene Befehle einschleusen. Diese werden mit den Rechten des Systembenutzers ausgeführt, unter dem RocketMQ läuft, was zur vollständigen Übernahme des Dienstes und je nach Konfiguration des darunterliegenden Systems führen kann. Denselben Effekt erzielt ein Angreifer alternativ, indem er den Inhalt des RocketMQ-Protokolls fälscht und so gültige Anfragen nachbildet. Besonders kritisch ist die Kombination aus fehlender Zugriffskontrolle und unmittelbarer Erreichbarkeit über das Internet: Wo die genannten Komponenten ungeschützt exponiert sind, steht der Angriffsweg ohne weitere Hürden offen.

Empfohlene Maßnahmen

Setzen Sie die vom Hersteller beschriebenen Gegenmaßnahmen um. Stehen keine Gegenmaßnahmen zur Verfügung, stellen Sie den Einsatz des Produkts ein.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln
  • Artikel Bisher keine Artikel.