Apache ActiveMQ ha parcheado una vulnerabilidad en su transporte MQTT que puede permitir que un atacante autenticado envíe paquetes con formato incorrecto y desencadene un comportamiento inesperado del agente. El error, rastreado comoCVE-2025-66168,afecta a los corredores con conectores de transporte MQTT habilitados, y Apache dice que los usuarios deben actualizar a versiones fijas lo antes posible.
La falla radica en cómo ActiveMQ analiza el campo de longitud restante de MQTT.Apache dice el corredorno valida adecuadamente ese valor, lo que puede provocar un desbordamiento de enteros durante la decodificación y hacer que el intermediario interprete erróneamente una carga útil con formato incorrecto como múltiples paquetes de control MQTT. Ese comportamiento infringe las reglas de MQTT 3.1.1 y puede interrumpir la operación del corredor cuando maneja clientes que no cumplen.
Un detalle importantereduce la exposición. Apache dice que el problema ocurre después de la autenticación en una conexión establecida y los sistemas que no habilitan los conectores de transporte MQTT no se ven afectados por esta vulnerabilidad.
¿Qué hace el error?
| Artículo | Detalle |
|---|---|
| CVE | CVE-2025-66168 |
| Componente | Transporte Apache ActiveMQ MQTT |
| Tipo de problema | Validación incorrecta que conduce a un desbordamiento de enteros |
| Requisito de ataque | Conexión autenticada |
| Configuraciones afectadas | Brokers con transporte MQTT habilitado |
| Versiones fijas | 5.19.2, 6.1.9, 6.2.1 |
El registro CVE de Apache diceel paquete con formato incorrecto puede hacer que ActiveMQ calcule incorrectamente la longitud restante, lo que luego hace que el intermediario interprete la carga útil como varios paquetes de control MQTT en lugar de uno. En términos prácticos, eso puede desencadenar un comportamiento errático de los brokers y abrir la puerta a interrupciones de estilo de denegación de servicio contra implementaciones expuestas habilitadas para MQTT.
Versiones afectadas
Apache dice que el problema afecta:
- Todas las versiones anteriores a la 5.19.2
- Versiones 6.0.0 a 6.1.8
- Versión 6.2.0
Versiones fijas
Apache recomienda actualizar a:
- 5.19.2
- 6.1.9
- 6.2.1
nota de gravedad
Hay un matiz que vale la pena destacar. La Apache Software Foundation calificó el defecto 5.4 Medio con un vector deAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:N, mientras que la página de enriquecimiento NVD actualmente muestra una puntuación más alta de 8,8 en su lado. La puntuación del proveedor es la CNA oficial.evaluación para este CVE, por lo que es el que está más estrechamente relacionado con la propia divulgación de Apache.
Por qué esto importa
Este no es un error de adquisición remota previa a la autenticación, pero aún es importante para las organizaciones que exponen MQTT en ActiveMQ para IoT, mensajería o tráfico de dispositivos gestionados. Si un atacante puede autenticarse, los paquetes con formato incorrecto pueden ser suficientes para desestabilizar el manejo de mensajes y crear una interrupción del servicio en los intermediarios afectados. Eso hace que el error sea especialmente relevante para entornos donde los clientes MQTT se conectan desde muchos dispositivos o segmentos menos confiables. Este último punto es una inferencia de las condiciones de ataque que describió Apache.
Qué deberían hacer los administradores ahora
- Actualice ActiveMQ a 5.19.2, 6.1.9 o 6.2.1.
- Compruebe si los conectores de transporte MQTT están habilitados en alguna instancia de intermediario.
- Si no puede parchear inmediatamente, desactive el transporte MQTT siempre que sea posible hasta que pueda actualizar. Esta es una mitigación razonable basada en la declaración de Apache de que los corredores sin transporte MQTT habilitado no se ven afectados.
- Revise el acceso de clientes MQTT autenticados y reduzca cuentas o conectores innecesarios.
Preguntas frecuentes
¿Qué es CVE-2025-66168?
Es una vulnerabilidad de Apache ActiveMQ en el módulo MQTT causada por una validación incorrecta del campo de longitud restante de MQTT.
¿Pueden los atacantes no autenticados aprovecharlo?
Apache dice que el escenario ocurre en conexiones establecidas después de la autenticación, por lo que no se describe como un ataque no autenticado.
¿Están afectados todos los servidores ActiveMQ?
No. Apache dice que los brokers que no habilitan los conectores de transporte MQTT no se ven afectados.
¿Qué versiones solucionan el problema?
Apache recomienda 5.19.2, 6.1.9 o 6.2.1.
¿Es esto definitivamente un error DoS?
El texto CVE oficial de Apache describe "comportamiento inesperado" y problemas de manejo de paquetes con formato incorrecto en lugar de utilizar una etiqueta estrecha de solo DoS. La interrupción del servicio es una descripción justa, pero la redacción más segura es seguir la redacción de Apache.
