Volver al Blog
Ciberseguridad 17 de abril de 2026 5 min read

CVE-2026-34197 en Apache ActiveMQ Está Siendo Explotado Activamente — Actualiza a 6.2.3 o 5.19.4 de Inmediato

Un fallo de ejecución remota de código oculto durante 13 años en Apache ActiveMQ Classic ya está en el catálogo KEV de CISA. Grupos de amenazas encadenan la vulnerabilidad con ransomware y criptomineros en brokers expuestos de todo el mundo.

CVE-2026-34197 en Apache ActiveMQ Está Siendo Explotado Activamente — Actualiza a 6.2.3 o 5.19.4 de Inmediato

Una vulnerabilidad de ejecución remota de código en Apache ActiveMQ Classic que estuvo sin detectar durante 13 años acaba de ser añadida al catálogo de Vulnerabilidades Explotadas Conocidas (KEV) de CISA. CVE-2026-34197 tiene una puntuación CVSS de 8,8. Las agencias federales estadounidenses tienen hasta el 30 de abril para parchear. El resto debería actuar hoy mismo.

Qué hace esta vulnerabilidad

El fallo reside en el endpoint de gestión Jolokia de ActiveMQ. Un atacante no autenticado puede invocar una operación de gestión a través de la API que engaña al broker para que descargue un archivo de configuración remoto y ejecute comandos arbitrarios del sistema operativo con los privilegios del broker. No se requiere autenticación si el endpoint Jolokia está expuesto en la red, que es su configuración predeterminada en muchos despliegues locales.

Los investigadores de Horizon3.ai confirmaron que la explotación es trivialmente reproducible. Una prueba de concepto funcional ha estado circulando desde principios de abril.

Versiones afectadas

  • Apache ActiveMQ Classic versiones anteriores a 5.19.4
  • Apache ActiveMQ rama 6.x versiones anteriores a 6.2.3

Si estás ejecutando cualquier versión más antigua, asume que eres vulnerable.

Qué están haciendo los atacantes

Múltiples grupos de actores de amenazas comenzaron a explotar CVE-2026-34197 a principios de abril. El acceso inicial se establece típicamente en minutos tras el escaneo; las cargas útiles de post-explotación observadas incluyen droppers de ransomware, el minero de criptomonedas XMRig y backdoors SSH persistentes. Algunas campañas han sido rastreadas hasta infraestructuras vinculadas a estados.

Los brokers ActiveMQ son comunes en entornos Java empresariales — servicios financieros, logística, sanidad. Cualquier broker expuesto públicamente que ejecute una versión vulnerable es ahora un objetivo de alto valor.

Instrucciones de parcheado

Para usuarios de la rama 5.x: Actualiza a la versión 5.19.4 — la mínima segura en esta línea.

Para usuarios de la rama 6.x: Actualiza a 6.2.3 inmediatamente.

Si una actualización inmediata no es posible, deshabilita el endpoint Jolokia en activemq.xml eliminando o restringiendo la configuración <managementContext>, y bloquea el acceso externo al puerto 8161 a nivel de firewall.

Por qué tardó 13 años en descubrirse

Un investigador que trabajaba con Claude AI rastreó la causa raíz hasta un fallo de diseño introducido en 2013 — una ruta de validación de entrada incorrecta en la lógica de deserialización del protocolo OpenWire que se agravó por la configuración permisiva predeterminada de la API Jolokia. La combinación nunca fue detectada en auditorías anteriores porque ningún componente parecía peligroso de forma aislada.

La divulgación y un análisis detallado fueron publicados por Help Net Security a principios de abril. CISA añadió el CVE al catálogo KEV esta semana a medida que la explotación en la naturaleza se aceleró.

Qué hacer ahora mismo

  1. Identifica todas las instancias de ActiveMQ en tu entorno — incluidas las enterradas en capas de middleware o service meshes.
  2. Actualiza a 5.19.4 o 6.2.3 de inmediato.
  3. Si no puedes parchear, restringe el acceso a Jolokia mediante reglas de firewall y deshabilita la descarga de configuración remota.
  4. Busca indicadores de compromiso: comprueba procesos hijo inesperados generados por la JVM de ActiveMQ y conexiones salientes inusuales en el puerto 8161.

El parche es sencillo. La ventana de exposición se está cerrando rápido — pero no lo suficientemente rápido si sigues ejecutando un broker vulnerable expuesto a internet.

security CVE apache RCE