En bref

  • CVE-2026-57967 (CVSS 9.8) : Apache ActiveMQ Artemis — détournement de session sans authentification via protocole CORE
  • Versions affectées : Apache Artemis 2.50.0 à 2.56.0 et Apache ActiveMQ Artemis 1.0.0 à 2.44.0
  • Action urgente : mettre à jour vers Apache Artemis 2.57.0 publié le 9 septembre 2026

Les faits

Le 9 septembre 2026, la Apache Software Foundation a publié l'alerte de sécurité CVE-2026-57967 affectant Apache ActiveMQ Artemis, l'une des solutions de messagerie asynchrone open source les plus utilisées dans les architectures d'entreprise Java et les systèmes de microservices. La vulnérabilité reçoit un score CVSS v3.1 de 9.8 (Critique) avec le vecteur AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, soit un impact maximum sur la confidentialité, l'intégrité et la disponibilité, sans aucun prérequis d'authentification ni d'interaction utilisateur.

La faille est classée CWE-306 (Missing Authentication for Critical Function). Plus précisément, un attaquant distant non authentifié peut forger un paquet SESSION_REATTACH du protocole CORE d'Artemis pour s'approprier une session broker existante et active. Le protocole CORE est le protocole natif haute performance d'Artemis, utilisé par les clients Java les plus performants pour des communications broker-to-broker et client-to-broker. Ce protocole n'imposait pas de vérification d'authenticité suffisante lors d'une reconnexion de session, permettant à n'importe qui connaissant ou devinant un identifiant de session valide de se substituer au client légitime.

En pratique, l'attaquant qui réussit l'exploitation hérite instantanément de tous les privilèges de la session détournée. Si la session ciblée appartenait à un compte administrateur du broker, l'attaquant obtient le contrôle total du broker Artemis : lecture et injection de messages dans toutes les files d'attente, suppression de files (comme l'exploite également CVE-2026-57967 qui permet la suppression non authentifiée de queues OpenWire), modification de la configuration, création et suppression d'utilisateurs, et potentiellement exécution de code arbitraire via les fonctions d'administration JMX exposées par le broker.

Les versions touchées sont Apache Artemis 2.50.0 à 2.56.0 inclus (branche Apache Software Foundation) et Apache ActiveMQ Artemis 1.0.0 à 2.44.0 inclus (ancienne lignée). La version corrigée 2.57.0 a été publiée le 9 septembre 2026 et intègre sept correctifs de sécurité dont CVE-2026-57967 comme correction la plus critique. La faille a été découverte et signalée de manière responsable à l'équipe de sécurité d'Apache par des chercheurs du groupe HOL Security, qui ont publié leur analyse technique après la parution du correctif.

Apache ActiveMQ Artemis est largement déployé dans des contextes critiques : systèmes bancaires et de paiement nécessitant la garantie de livraison des messages financiers, systèmes télécoms pour la gestion des événements réseau en temps réel, architectures microservices d'entreprise utilisant JMS (Java Message Service), et plateformes IoT industrielles transmettant des données de capteurs via MQTT sur Artemis. Dans tous ces contextes, un détournement de session peut avoir des conséquences catastrophiques au-delà de la simple compromission du broker.

Le vecteur d'attaque réseau avec complexité faible (AC:L) et absence de prérequis (PR:N, UI:N) signifie que l'exploitation peut être automatisée et exécutée à distance sur n'importe quel broker Artemis dont le port CORE (par défaut 61616 en TCP) est accessible depuis Internet ou un réseau non cloisonné. Une recherche Shodan ou Censys sur ce port révèle plusieurs milliers d'instances exposées publiquement, constituant une surface d'attaque substantielle à l'échelle mondiale.

La ASF n'a pas publié d'informations sur une exploitation in-the-wild au moment de la divulgation, mais compte tenu de la gravité du score CVSS 9.8 et de la popularité d'ActiveMQ Artemis dans les environnements d'entreprise critiques, un proof-of-concept est attendu rapidement. À titre de comparaison, CVE-2023-46604 sur Apache ActiveMQ classique (score 10.0, RCE) avait été massivement exploitée dans les jours suivant sa publication par plusieurs groupes de ransomware, dont HelloKitty et Ransomed. Le précédent suggère une fenêtre de réponse très courte avant l'émergence d'exploits automatisés.

Il convient de noter que la version 2.57.0 corrige également six autres vulnérabilités de sécurité de moindre criticité, notamment des problèmes de contrôle d'accès dans la console d'administration web et des fuites d'informations dans certaines réponses d'erreur. La migration vers 2.57.0 est donc recommandée indépendamment de l'urgence liée à CVE-2026-57967.

Impact et exposition

Apache ActiveMQ Artemis est utilisé comme composant de middleware dans d'innombrables applications d'entreprise Java, souvent sans que les équipes de sécurité aient une visibilité complète sur son déploiement. Des instances Artemis peuvent être présentes comme composants embarqués dans des serveurs d'application (Red Hat JBoss EAP, WildFly), dans des plateformes d'intégration (Apache Camel, Spring Integration) et dans des solutions ESB (Enterprise Service Bus) commerciales basées sur Artemis.

L'exploitation réussie de CVE-2026-57967 dans un contexte de messagerie financière peut permettre l'injection de faux ordres de paiement, la suppression de messages de transaction légitimes pour provoquer des interruptions de service, ou le vol d'informations sensibles transitant par le broker. Dans un contexte IoT industriel, le détournement de sessions peut conduire à des injections de fausses lectures de capteurs ou à la désactivation d'alertes de sécurité opérationnelle.

Les conditions d'exploitation nécessitent que le port CORE (61616/TCP par défaut) soit accessible depuis le réseau de l'attaquant. Les déploiements correctement segmentés, où le broker Artemis n'est accessible qu'aux clients internes via des règles de pare-feu strictes, sont moins exposés mais restent vulnérables à des attaquants ayant déjà pénétré le réseau. L'exploitation ne nécessite aucune connaissance préalable des credentials : l'attaquant peut faire de la reconnaissance passive du trafic CORE pour identifier des identifiants de session actifs, puis lancer le SESSION_REATTACH.

Les organisations exécutant ActiveMQ Artemis dans des conteneurs Kubernetes ou Docker sans politique NetworkPolicy stricte sont particulièrement exposées, car un attaquant ayant compromis un seul pod peut cibler librement tous les brokers du cluster depuis le réseau interne du cluster.

Recommandations immédiates

  • Mettre à jour Apache ActiveMQ Artemis vers la version 2.57.0 — Apache Software Foundation Security Advisory CVE-2026-57967
  • Si la mise à jour immédiate est impossible, restreindre l'accès au port CORE 61616/TCP aux seuls clients légitimes via des règles de pare-feu ou des NetworkPolicies Kubernetes
  • Désactiver le protocole CORE si seul le protocole OpenWire ou AMQP est utilisé par les applications clientes (configuration acceptorConfigurations dans broker.xml)
  • Auditer les logs du broker pour détecter des tentatives de reconnexion de session depuis des adresses IP inattendues
  • Activer l'authentification TLS mutuelle (mTLS) sur les ports de connexion Artemis pour ajouter une couche d'authentification supplémentaire au-dessus du protocole applicatif

⚠️ Urgence élevée — Score CVSS 9.8, RCE possible

CVE-2026-57967 permet à un attaquant non authentifié de détourner des sessions broker Artemis et d'obtenir les privilèges d'administration. Des précédents sur Apache ActiveMQ (CVE-2023-46604) montrent que ce type de faille est rapidement armé par des groupes de ransomware. La mise à jour vers 2.57.0 est impérative avant l'émergence d'exploits publics.

Comment savoir si je suis vulnérable ?

Vérifiez la version d'Artemis en cours d'exécution : dans la console d'administration web (par défaut http://localhost:8161), la version apparaît en bas de page. En ligne de commande : grep artemis.version lib/artemis-boot.jar ou vérifiez le fichier etc/artemis.profile. Si la version est comprise entre 2.50.0 et 2.56.0 (Artemis ASF) ou entre 1.0.0 et 2.44.0 (ActiveMQ Artemis), vous êtes vulnérable. Pour détecter une exposition réseau : nmap -p 61616 --script banner [host].

Votre infrastructure est-elle exposée ?

Ayi NEDJIMI réalise des audits ciblés pour identifier et corriger vos vulnérabilités.

Demander un audit