De non-profit beveiligingsorganisatie Shadowserver heeft vastgesteld dat meer dan 6.400 online blootgestelde Apache ActiveMQ-servers kwetsbaar zijn voor lopende aanvallen die misbruik maken van een code-injectie kwetsbaarheid met hoge ernst. Apache ActiveMQ is een populaire open-source multi-protocol message broker die asynchrone communicatie tussen Java-applicaties mogelijk maakt.

De kwetsbaarheid, geregistreerd als CVE-2026-34197, werd ontdekt door Horizon3-onderzoeker Naveen Sunkavally met behulp van de Claude AI-assistent, nadat deze 13 jaar onopgemerkt was gebleven. De kwetsbaarheid ontstaat door een onjuiste invoervalidatie, waardoor geauthenticeerde aanvallers willekeurige code kunnen uitvoeren op systemen die niet zijn gepatcht.

De Apache-ontwikkelaars hebben de kwetsbaarheid op 30 maart gepatcht in ActiveMQ Classic versies 6.2.3 en 5.19.4. Shadowserver waarschuwde maandag dat meer dan 6.400 IP-adressen met Apache ActiveMQ-servers online kwetsbaar zijn voor aanvallen via CVE-2026-34197, waarvan de meeste zich bevinden in Azië (2.925), Noord-Amerika (1.409) en Europa (1.334).

De Amerikaanse Cybersecurity and Infrastructure Security Agency (CISA) waarschuwde donderdag dat deze kwetsbaarheid nu actief wordt misbruikt in aanvallen en gaf een bevel aan federale overheidsinstanties om hun servers uiterlijk 30 april te beveiligen. Volgens CISA is dit type kwetsbaarheid een veelgebruikte aanvalsvector voor kwaadwillende cyberactoren en vormt het een aanzienlijk risico voor de federale infrastructuur. De instantie adviseert mitigaties volgens de instructies van de leverancier toe te passen, de richtlijnen van BOD 22-01 voor clouddiensten te volgen, of het product niet langer te gebruiken als mitigaties niet beschikbaar zijn.

Onderzoekers van Horizon3 raden beheerders aan om de ActiveMQ broker-logs te controleren op tekenen van misbruik, zoals verdachte broker-verbindingen die het interne transportprotocol VM gebruiken en de brokerConfig=xbean:http:// query parameter bevatten. Zij benadrukken dat organisaties die ActiveMQ gebruiken deze kwetsbaarheid als hoogst urgent moeten behandelen, omdat ActiveMQ herhaaldelijk doelwit is geweest van echte aanvallen en de methoden voor exploitatie en post-exploitatie goed bekend zijn.

CISA heeft daarnaast twee andere Apache ActiveMQ-kwetsbaarheden als actief misbruikt in het wild aangemerkt, namelijk CVE-2016-3088 en CVE-2023-46604, waarbij laatstgenoemde werd misbruikt door de TellYouThePass ransomware-groep als zero-day kwetsbaarheid.