SecBoard
Zurück zur Übersicht
Hoch66 / 100Konfidenz: Mittel
In CISA KEVCVSS8.8EPSS98 %Über Netz erreichbarOhne Zutun des Nutzers
Herleitung der Bewertung(4)

Wie der Wert zustande kommt

  • Im CISA-KEV-Katalog: CVE-2026-34197+25
  • Hoechster CVSS-Basiswert 8.8+16
  • EPSS 98.3 % Ausnutzungswahrscheinlichkeit binnen 30 Tagen+15
  • Hinweis auf verfuegbaren Angriffscode: poc+10

Woraus sich die Konfidenz ergibt

  • Nur ein Herausgeber — keine Gegenlesung
  • Darunter eine behoerdliche Primaerquelle
  • Strukturierte CVE-Daten aus der NVD vorhanden

Die Konfidenz misst die Belegqualität, nicht die Schwere.

Einschränkungen

  • 1 im Text genannte CVE(s) liegen uns nicht vor und gehen nicht in die Bewertung ein: CVE-2026-33227

Bewertung v1.1, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik

[UPDATE] [hoch] Apache ActiveMQ, Client, Broker und Web: Mehrere Schwachstellen

CERT-Bund·
Originalartikel lesen bei CERT-Bund

Mehrere Schwachstellen in Apache ActiveMQ ermöglichen einem authentifizierten Angreifer die Manipulation von Dateien oder die Ausführung beliebigen Codes. Betroffen sind verschiedene Versionen von Apache ActiveMQ sowie Produkte wie IBM Cognos Analytics und IBM QRadar auf UNIX- und Windows-Plattformen. Es wird dringend empfohlen, die bereitgestellten Herstellerinformationen zu prüfen und entsprechende Updates oder Patches zu installieren.

SecBoard-Einordnung

Diese Schwachstellen ermöglichen authentifizierten Angreifern die Ausführung von beliebigem Code oder die Manipulation von Dateien, was zu schwerwiegenden Kompromittierungen der betroffenen Systeme führen kann.

Realistisch schlimmster Fall: Ein authentifizierter Angreifer könnte die vollständige Kontrolle über betroffene Systeme erlangen, sensible Daten manipulieren oder exfiltrieren und die Integrität und Verfügbarkeit der Dienste beeinträchtigen.

Empfehlung: Umgehend die vom Hersteller bereitgestellten Updates oder Patches für alle betroffenen Apache ActiveMQ-Installationen sowie für IBM Cognos Analytics und IBM QRadar installieren.

Im erfassten Bestand

  • CVE-2026-34197 stand zum Zeitpunkt dieser Meldung seit 151 Tagen im KEV-Katalog der CISA.

Gezählt im eigenen Bestand, rückwärts ab dem Erscheinungsdatum. Das ist Belegstärke, keine Aussage über die Häufigkeit in der Welt.

Key Facts

 

CVSS
8.8 · HIGH
EPSS
98.3%
Über das Netz
ja
Anmeldung nötig
ja
Nutzerinteraktion nötig
nein
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit, Integrität, Verfügbarkeit
im KEV seit
2026-04-16
Patch
unbekannt

Im Text genannt, liegt uns aber noch nicht vor.

Betroffen

Organisationen, die Apache ActiveMQ in verschiedenen Versionen (Client, Broker, Web) auf UNIX- und Windows-Plattformen einsetzen, sowie Nutzer von IBM Cognos Analytics und IBM QRadar SIEM.

Hersteller

Apache

Produkte

ActiveMQ

Prüfen

3
  • Überprüfen Sie alle Instanzen von Apache ActiveMQ (Client, Broker, Web) auf die installierte Version und vergleichen Sie diese mit den Herstellerinformationen zu betroffenen Versionen.
  • Prüfen Sie, ob IBM Cognos Analytics oder IBM QRadar SIEM in Ihrer Umgebung eingesetzt wird und ob diese Produkte von den Schwachstellen betroffen sind.
1 weitere
  • Stellen Sie sicher, dass alle Systeme, die Apache ActiveMQ oder die genannten IBM-Produkte verwenden, regelmäßig auf verfügbare Sicherheitsupdates überprüft und diese zeitnah eingespielt werden.

Offene Punkte

4
anzeigen
  • Es ist nicht spezifiziert, welche spezifischen Versionen von Apache ActiveMQ betroffen sind, nur dass es "verschiedene Versionen" sind.
  • Die genauen CVE-IDs der Schwachstellen sind im Artikel nicht genannt.
  • Es ist nicht spezifiziert, welche spezifischen Versionen von IBM Cognos Analytics und IBM QRadar SIEM betroffen sind.
  • Der Artikel gibt keine Details zu den Angriffsvektoren oder der Komplexität der Ausnutzung, abgesehen davon, dass eine Authentifizierung erforderlich ist.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

Einordnung anzeigen
  • Initial Access möglich?Ja
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Ja
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Ja

Kundenfragen

  • Haben wir Windows extern erreichbar?
  • Können wir Resource Development detektieren?

MITRE ATT&CK(4)

Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.

T1059Command and Scripting Interpreterzugeordnet

"Ausführung beliebigen Codes"

T1547Boot or Logon Autostart Executionzugeordnet

"Ausführung beliebigen Codes" (könnte zur Etablierung von Persistenz genutzt werden)

T1564Hide Artifactszugeordnet

"Manipulation von Dateien" (könnte zum Verbergen von Spuren genutzt werden)

T1588.006Obtain Capabilities: Vulnerabilitiesabgeleitet

Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.

Kill-Chain-Phasen

Wie weit im Ablauf die belegten Techniken liegen — je Technik die früheste Phase.

Auskundschaften

0

Bewaffnung

1

Zustellung

0

Ausnutzung

0

Einnistung

0

Fernsteuerung

0

Zielhandlung

0

Quellen & Belege· 1 Quelle

CERT-BundPrimärbelegPUBLICZuverlässigkeit Adiese Meldung

Behoerdliche Veroeffentlichung mit Amtspflicht zur Richtigkeit, frei zugaenglich.

  • Nur eine Quelle — der Sachverhalt ist an keiner zweiten Stelle gegengelesen.

Verknüpfte Intelligence

Dieselben Entitäten an anderer Stelle auf SecBoard.

Themen
hoch