CISA требует от федеральных органов устранить уязвимость Apache ActiveMQ, существующую более 13 лет, в течение двух недель. Это требование возникло на фоне активных атак с использованием уязвимости, которая недавно была добавлена в каталог известных уязвимостей (KEV) и зарегистрирована как CVE-2026-34197.
Что произошло
Уязвимость была выявлена исследователем Naveen Sunkavally и требует от пользователей аутентификацию, однако многие системы продолжают использовать стандартные учетные данные, такие как "admin:admin", что делает доступ к системе простым. В некоторых версиях системы доступ к API Jolokia возможно без аутентификации, что превращает уязвимость в угрозу даже для неавторизованных пользователей.
Уязвимость позволяет злоумышленнику выполнять произвольный код через управляемый API, превращая Apache ActiveMQ в платформу для удалённого выполнения команд. По данным Horizon3, уже более 8000 экземпляров ActiveMQ доступны из открытого интернета, что делает их потенциальной мишенью для атак.
Положение на рынке
Apache ActiveMQ — это широко распространённый открытый брокер сообщений, и эта уязвимость - не первая проблема безопасности для платформы. Она ранее уже подвергалась атакам киберпреступников, использовавших её для развертывания криптомайнеров и ботнетов.
Таким образом, этот инцидент ещё раз подчеркивает важность безопасности и регулярного обновления систем. Рекомендации по патчам доступны в версиях ActiveMQ 5.19.5 и 6.2.3, и администраторов настоятельно призывают принимать меры до 30 апреля 2026 года.
Практические выводы
Для ИТ-команд в России и СНГ важно учитывать, что отсутствие обновлений и слабая аутентификация открывают системы для атак, аналогичных тем, что сейчас преследуют администрации США. Администраторам следует проводить аудит систем, чтобы убедиться, что они не подвержены этой и подобным уязвимостям.
Следующий шаг — отслеживание новостей и обновлений от CISA, чтобы избежать повторений подобных ситуаций в будущем и обеспечить безопасность своих инфраструктур.