CVE-2026-57967 (CVSS 9.8) : Apache ActiveMQ Artemis expose un mécanisme de détournement de session non authentifié via le protocole CORE. Les versions 2.50.0 à 2.56.0 sont vulnérables, la mise à jour 2.57.0 est disponible.
En bref
- CVE-2026-57967 (CVSS 9.8) : Apache ActiveMQ Artemis — détournement de session sans authentification via protocole CORE
- Versions affectées : Apache Artemis 2.50.0 à 2.56.0 et Apache ActiveMQ Artemis 1.0.0 à 2.44.0
- Action urgente : mettre à jour vers Apache Artemis 2.57.0 publié le 9 septembre 2026
Les faits
Le 9 septembre 2026, la Apache Software Foundation a publié l'alerte de sécurité CVE-2026-57967 affectant Apache ActiveMQ Artemis, l'une des solutions de messagerie asynchrone open source les plus utilisées dans les architectures d'entreprise Java et les systèmes de microservices. La vulnérabilité reçoit un score CVSS v3.1 de 9.8 (Critique) avec le vecteur AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, soit un impact maximum sur la confidentialité, l'intégrité et la disponibilité, sans aucun prérequis d'authentification ni d'interaction utilisateur.
La faille est classée CWE-306 (Missing Authentication for Critical Function). Plus précisément, un attaquant distant non authentifié peut forger un paquet SESSION_REATTACH du protocole CORE d'Artemis pour s'approprier une session broker existante et active. Le protocole CORE est le protocole natif haute performance d'Artemis, utilisé par les clients Java les plus performants pour des communications broker-to-broker et client-to-broker. Ce protocole n'imposait pas de vérification d'authenticité suffisante lors d'une reconnexion de session, permettant à n'importe qui connaissant ou devinant un identifiant de session valide de se substituer au client légitime.
En pratique, l'attaquant qui réussit l'exploitation hérite instantanément de tous les privilèges de la session détournée. Si la session ciblée appartenait à un compte administrateur du broker, l'attaquant obtient le contrôle total du broker Artemis : lecture et injection de messages dans toutes les files d'attente, suppression de files (comme l'exploite également CVE-2026-57967 qui permet la suppression non authentifiée de queues OpenWire), modification de la configuration, création et suppression d'utilisateurs, et potentiellement exécution de code arbitraire via les fonctions d'administration JMX exposées par le broker.
Les versions touchées sont Apache Artemis 2.50.0 à 2.56.0 inclus (branche Apache Software Foundation) et Apache ActiveMQ Artemis 1.0.0 à 2.44.0 inclus (ancienne lignée). La version corrigée 2.57.0 a été publiée le 9 septembre 2026 et intègre sept correctifs de sécurité dont CVE-2026-57967 comme correction la plus critique. La faille a été découverte et signalée de manière responsable à l'équipe de sécurité d'Apache par des chercheurs du groupe HOL Security, qui ont publié leur analyse technique après la parution du correctif.
Apache ActiveMQ Artemis est largement déployé dans des contextes critiques : systèmes bancaires et de paiement nécessitant la garantie de livraison des messages financiers, systèmes télécoms pour la gestion des événements réseau en temps réel, architectures microservices d'entreprise utilisant JMS (Java Message Service), et plateformes IoT industrielles transmettant des données de capteurs via MQTT sur Artemis. Dans tous ces contextes, un détournement de session peut avoir des conséquences catastrophiques au-delà de la simple compromission du broker.
Le vecteur d'attaque réseau avec complexité faible (AC:L) et absence de prérequis (PR:N, UI:N) signifie que l'exploitation peut être automatisée et exécutée à distance sur n'importe quel broker Artemis dont le port CORE (par défaut 61616 en TCP) est accessible depuis Internet ou un réseau non cloisonné. Une recherche Shodan ou Censys sur ce port révèle plusieurs milliers d'instances exposées publiquement, constituant une surface d'attaque substantielle à l'échelle mondiale.
La ASF n'a pas publié d'informations sur une exploitation in-the-wild au moment de la divulgation, mais compte tenu de la gravité du score CVSS 9.8 et de la popularité d'ActiveMQ Artemis dans les environnements d'entreprise critiques, un proof-of-concept est attendu rapidement. À titre de comparaison, CVE-2023-46604 sur Apache ActiveMQ classique (score 10.0, RCE) avait été massivement exploitée dans les jours suivant sa publication par plusieurs groupes de ransomware, dont HelloKitty et Ransomed. Le précédent suggère une fenêtre de réponse très courte avant l'émergence d'exploits automatisés.
Il convient de noter que la version 2.57.0 corrige également six autres vulnérabilités de sécurité de moindre criticité, notamment des problèmes de contrôle d'accès dans la console d'administration web et des fuites d'informations dans certaines réponses d'erreur. La migration vers 2.57.0 est donc recommandée indépendamment de l'urgence liée à CVE-2026-57967.
Impact et exposition
Apache ActiveMQ Artemis est utilisé comme composant de middleware dans d'innombrables applications d'entreprise Java, souvent sans que les équipes de sécurité aient une visibilité complète sur son déploiement. Des instances Artemis peuvent être présentes comme composants embarqués dans des serveurs d'application (Red Hat JBoss EAP, WildFly), dans des plateformes d'intégration (Apache Camel, Spring Integration) et dans des solutions ESB (Enterprise Service Bus) commerciales basées sur Artemis.
L'exploitation réussie de CVE-2026-57967 dans un contexte de messagerie financière peut permettre l'injection de faux ordres de paiement, la suppression de messages de transaction légitimes pour provoquer des interruptions de service, ou le vol d'informations sensibles transitant par le broker. Dans un contexte IoT industriel, le détournement de sessions peut conduire à des injections de fausses lectures de capteurs ou à la désactivation d'alertes de sécurité opérationnelle.
Les conditions d'exploitation nécessitent que le port CORE (61616/TCP par défaut) soit accessible depuis le réseau de l'attaquant. Les déploiements correctement segmentés, où le broker Artemis n'est accessible qu'aux clients internes via des règles de pare-feu strictes, sont moins exposés mais restent vulnérables à des attaquants ayant déjà pénétré le réseau. L'exploitation ne nécessite aucune connaissance préalable des credentials : l'attaquant peut faire de la reconnaissance passive du trafic CORE pour identifier des identifiants de session actifs, puis lancer le SESSION_REATTACH.
Les organisations exécutant ActiveMQ Artemis dans des conteneurs Kubernetes ou Docker sans politique NetworkPolicy stricte sont particulièrement exposées, car un attaquant ayant compromis un seul pod peut cibler librement tous les brokers du cluster depuis le réseau interne du cluster.
Recommandations immédiates
- Mettre à jour Apache ActiveMQ Artemis vers la version 2.57.0 — Apache Software Foundation Security Advisory CVE-2026-57967
- Si la mise à jour immédiate est impossible, restreindre l'accès au port CORE 61616/TCP aux seuls clients légitimes via des règles de pare-feu ou des NetworkPolicies Kubernetes
- Désactiver le protocole CORE si seul le protocole OpenWire ou AMQP est utilisé par les applications clientes (configuration acceptorConfigurations dans broker.xml)
- Auditer les logs du broker pour détecter des tentatives de reconnexion de session depuis des adresses IP inattendues
- Activer l'authentification TLS mutuelle (mTLS) sur les ports de connexion Artemis pour ajouter une couche d'authentification supplémentaire au-dessus du protocole applicatif
⚠️ Urgence élevée — Score CVSS 9.8, RCE possible
CVE-2026-57967 permet à un attaquant non authentifié de détourner des sessions broker Artemis et d'obtenir les privilèges d'administration. Des précédents sur Apache ActiveMQ (CVE-2023-46604) montrent que ce type de faille est rapidement armé par des groupes de ransomware. La mise à jour vers 2.57.0 est impérative avant l'émergence d'exploits publics.
Comment savoir si je suis vulnérable ?
Vérifiez la version d'Artemis en cours d'exécution : dans la console d'administration web (par défaut http://localhost:8161), la version apparaît en bas de page. En ligne de commande : grep artemis.version lib/artemis-boot.jar ou vérifiez le fichier etc/artemis.profile. Si la version est comprise entre 2.50.0 et 2.56.0 (Artemis ASF) ou entre 1.0.0 et 2.44.0 (ActiveMQ Artemis), vous êtes vulnérable. Pour détecter une exposition réseau : nmap -p 61616 --script banner [host].
Votre infrastructure est-elle exposée ?
Ayi NEDJIMI réalise des audits ciblés pour identifier et corriger vos vulnérabilités.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Testez vos connaissances
Mini-quiz de certification lié à cet article — propulsé par CertifExpress
Articles connexes
CVE-2026-19583 : Velociraptor CVSS 9.9 bypass permissions
CVE-2026-19583 (CVSS 9.9) : Rapid7 Velociraptor — un utilisateur avec droits limités peut contourner les vérifications de permission EXECVE via les monitoring artifacts et exécuter des commandes arbitraires sur tous les endpoints supervisés.
CVE-2026-72898 : Metabase SQLi non-authentifié exploité, CERT-FR
CVE-2026-72898 : injection SQL non authentifiée dans Metabase permettant un accès administrateur complet. Le CERT-FR (CERTFR-2026-ALE-010) confirme de nombreuses compromissions actives en France. Mise à jour urgente requise.
CVE-2026-69579 : Windows MSMQ RCE sans authentification CVSS 9.8
CVE-2026-69579 est une vulnérabilité RCE critique CVSS 9.8 de type use-after-free dans Windows Message Queuing (MSMQ). Un attaquant non authentifié peut exécuter du code arbitraire sur tout système Windows exposant le service MSMQ via un paquet réseau forgé. Patch disponible depuis le Patch Tuesday de septembre 2026.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire