Samstag · 20.06.2026 Ausgabe 2921 RSS
Nachrichten Cybersicherheit täglich
CVE-2024-32114

8,5 HIGH CVSS Basis-Score
Beschreibung

Die Schwachstelle betrifft Apache ActiveMQ, einen weitverbreiteten Nachrichten-Broker. In der Standardkonfiguration ist der Web-Bereich der Verwaltungs-API nicht abgesichert – konkret jene Schnittstellen, über die die Jolokia-JMX-REST-API und die Message-REST-API erreichbar sind. Da hier keine Authentifizierung vorausgesetzt wird, kann jeder, der diese Schnittstellen erreicht, ohne Anmeldung mit dem Broker interagieren. Über die JMX-REST-API lässt sich der Broker steuern und auslesen; über die Message-REST-API kann ein Angreifer Nachrichten einstellen oder abholen sowie Warteschlangen und Topics leeren oder löschen. Damit erhält ein unbefugter Zugriff faktisch die volle Kontrolle über den Nachrichtenfluss: Inhalte können mitgelesen, manipuliert, eingeschleust oder ganz verworfen werden. Brisant ist dies vor allem dort, wo der API-Web-Bereich aus dem Netz erreichbar ist, weil der Zugang dann ohne jede Hürde offensteht.