Apache ActiveMQ har rettet en sårbarhed i sin MQTT-transport, der kan lade en autentificeret angriber sende forkerte pakker og udløse uventet mægleradfærd. Fejlen, spores somCVE-2025-66168,påvirker mæglere med MQTT-transportforbindelser aktiveret, og Apache siger, at brugere bør opgradere til faste udgivelser så hurtigt som muligt.
Fejlen ligger i, hvordan ActiveMQ analyserer feltet MQTT resterende længde.Apache siger mæglerenvaliderer ikke denne værdi korrekt, hvilket kan forårsage et heltalsoverløb under afkodning og føre til, at mægleren fejllæser en forkert udformet nyttelast som flere MQTT-kontrolpakker. Denne adfærd bryder MQTT 3.1.1-reglerne og kan forstyrre mæglerdriften, når de håndterer ikke-kompatible klienter.
En vigtig detaljeindsnævrer eksponeringen. Apache siger, at problemet opstår efter godkendelse på en etableret forbindelse, og systemer, der ikke aktiverer MQTT-transportforbindelser, er ikke påvirket af denne sårbarhed.
Hvad fejlen gør
| Punkt | Detalje |
|---|---|
| CVE | CVE-2025-66168 |
| Komponent | Apache ActiveMQ MQTT transport |
| Problemtype | Ukorrekt validering fører til heltalsoverløb |
| Angrebskrav | Autentificeret forbindelse |
| Berørte opsætninger | Mæglere med MQTT-transport aktiveret |
| Faste versioner | 5.19.2, 6.1.9, 6.2.1 |
Apaches CVE-rekord sigerden forkerte pakke kan få ActiveMQ til at beregne den resterende længde forkert, hvilket så får mægleren til at fortolke nyttelasten som flere MQTT-kontrolpakker i stedet for én. Rent praktisk kan det udløse uberegnelig mægleradfærd og åbne døren til denial-of-service stil forstyrrelse mod udsatte MQTT-aktiverede implementeringer.
Berørte versioner
Apache siger, at problemet påvirker:
- Alle versioner før 5.19.2
- Versioner 6.0.0 til 6.1.8
- Version 6.2.0
Faste versioner
Apache anbefaler at opgradere til:
- 5.19.2
- 6.1.9
- 6.2.1
Sværhedsnotat
Der er én nuance, der er værd at fremhæve. Apache Software Foundation scorede fejlen 5.4 Medium med en vektor påAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:N, mens NVD-berigelsessiden i øjeblikket viser en højere 8,8 High-score på sin side. Leverandørens score er den officielle CNAvurdering for denne CVE, så det er den, der er tættest knyttet til Apaches egen afsløring.
Hvorfor dette betyder noget
Dette er ikke en pre-auth fjernovertagelsesfejl, men det har stadig betydning for organisationer, der eksponerer MQTT i ActiveMQ for IoT, meddelelser eller formidlet enhedstrafik. Hvis en angriber kan godkende, kan misdannede pakker være nok til at destabilisere meddelelseshåndteringen og skabe tjenesteforstyrrelser på berørte mæglere. Det gør fejlen særligt relevant for miljøer, hvor MQTT-klienter forbinder fra mange enheder eller mindre betroede segmenter. Dette sidste punkt er en slutning fra de angrebsbetingelser, Apache beskrev.
Hvad administratorer skal gøre nu
- Opgrader ActiveMQ til 5.19.2, 6.1.9 eller 6.2.1.
- Kontroller, om MQTT-transportforbindelser er aktiveret på nogen mæglerforekomster.
- Hvis du ikke kan patch med det samme, deaktiver MQTT-transport, hvor det er muligt, indtil du kan opgradere. Dette er en rimelig afbødning baseret på Apaches udsagn om, at mæglere uden MQTT-transport aktiveret ikke er berørt.
- Gennemgå den godkendte MQTT-klientadgang og reducer unødvendige konti eller connectors.
FAQ
Hvad er CVE-2025-66168?
Det er en Apache ActiveMQ-sårbarhed i MQTT-modulet forårsaget af ukorrekt validering af feltet MQTT resterende længde.
Kan uautoriserede angribere udnytte det?
Apache siger, at scenariet opstår på etablerede forbindelser efter godkendelse, så det beskrives ikke som et uautoriseret angreb.
Er alle ActiveMQ-servere berørt?
Nej. Apache siger, at mæglere, der ikke aktiverer MQTT-transportforbindelser, ikke påvirkes.
Hvilke versioner løser problemet?
Apache anbefaler 5.19.2, 6.1.9 eller 6.2.1.
Er dette helt sikkert en DoS-fejl?
Apaches officielle CVE-tekst beskriver "uventet adfærd" og misformede pakkehåndteringsproblemer i stedet for at bruge en smal DoS-only etiket. Serviceforstyrrelser er en rimelig beskrivelse, men den sikreste formulering er at følge Apaches formulering.
