CVE-2026-57967 : prise de contrôle non authentifiée de session par réattachement sur le protocole core d'Apache activemq artemis
HERMES THREAT SCORE & PRISE DE CONTRÔLE DE SESSION DU COURTIER
Cible :Apache ActiveMQ Artemis — Moteur du protocole CORE (port TCP 61616) & ServerSessionImpl Le score CVSS v3.1 évalue la vulnérabilité CVE-2026-57967 à 9.8 (CRITIQUE) avec un impact maximal sur la confidentialité, l'intégrité et la disponibilité. Le Hermes Threat Score confirme ce péril extrême à 96 (CRITIQUE). ActiveMQ Artemis constitue la colonne vertébrale de messagerie asynchrone des réseaux bancaires, des télécommunications et des architectures de microservices. Comme le protocole CORE (port TCP 61616 par défaut) acceptait des paquets de réattachement sans valider de jeton secret, n'importe quel attaquant réseau peut usurper une session active, déconnecter les producteurs légitimes, piller les files de messages confidentiels et injecter des transactions frauduleuses.
SCORE DE SÉVÉRITÉ AGENTIQUE HASS & COMPROMISSION DU BUS D'ÉVÉNEMENTS
Cible :Bus d'événements d'entreprise, files de tâches d'agents & workers asynchrones Dans les architectures d'agents autonomes distribuées, les modèles de langage et les orchestrateurs utilisent des courtiers de messages (JMS, AMQP, CORE) pour relayer les appels d'outils, persister la mémoire et distribuer les ordres. Le détournement d'une session de courtier permet à un attaquant d'intercepter les prompts inter-agents, d'injecter des instructions malveillantes dans les files d'attente des agents exécutants et de subvertir les décisions automatisées.
CVE-2026-57967: Unauthenticated Remote Session Hijacking via CORE Protocol Reattachment in Apache ActiveMQ ArtemisVULNÉRABILITÉ
Software platform affected by security vulnerabilities and agentic attack patterns.
🔍 Pourquoi cette relation ? (Preuves & Provenance)
“Confirmed security vulnerability in Microsoft Office & 365 Apps documented in Hermes dossier.”
- [vulnerability_report]
- [government_confirmation]CISA verified active exploitation in the wild and mandated federal remediation deadline in KEV entry. — Source : Cybersecurity & Infrastructure Security Agency (CISA): CISA Adds CVE-2026-59822 to Known Exploited Vulnerabilities Catalog (Fiabilité : VERY_HIGH)
1. Contexte technique & matrice des logiciels affectés
Section intitulée « 1. Contexte technique & matrice des logiciels affectés »ActiveMQ Artemis implémente le protocole CORE (sur le port TCP 61616) aux côtés d’AMQP, MQTT, STOMP et OpenWire. La vulnérabilité cible directement la gestion de bas niveau du protocole CORE.
| Paramètre | Spécification technique | Signification opérationnelle |
|---|---|---|
| Identifiant CVE | CVE-2026-57967 | Avis officiel de sécurité Apache |
| Classe de vulnérabilité | Défaut d’authentification (CWE-287) | Réattachement de session sans contrôle de légitimité |
| Composant vulnérable | artemis-server — Gestionnaire de protocole CORE | Analyseur de paquets PacketImpl.SESS_REATTACH |
| Mécanisme déclencheur | Paquet binaire SessionReattachMessage falsifié | Réassignation du socket TCP au ServerSessionImpl cible |
| Port / protocole par défaut | TCP 61616 (protocole CORE) | Port de communication interne inter-applications |
| Privilèges requis | Aucun (PR:N) | Accessible sans identifiant sur le réseau joignable |
| Interaction utilisateur | Aucune (UI:N) | Exploitation distante immédiate et automatisable |
| Versions affectées | org.apache.artemis:artemis-server 2.50.0 - 2.56.0org.apache.activemq:artemis-server 1.0.0 - 2.44.0 | Nœuds de courtage et clusters de messagerie d’entreprise |
| Version corrigée | 2.57.0 | Validation obligatoire d’un jeton cryptographique de session |
2. Anatomie de la vulnérabilité & analyse de cause racine
Section intitulée « 2. Anatomie de la vulnérabilité & analyse de cause racine »Cycle de vie des sessions dans le protocole CORE
Section intitulée « Cycle de vie des sessions dans le protocole CORE »Dans ActiveMQ Artemis, lorsqu’un client se connecte via le protocole CORE :
- Le client transmet une requête
CreateSessionMessageavec des identifiants (nom d’utilisateur, mot de passe ou certificat client TLS). - Le courtier valide ces identifiants et alloue un objet interne
ServerSessionImplidentifié par un nom unique (nameou session ID). - Cet objet est enregistré dans le registre central
SessionManager. - Pour absorber les coupures réseau sans obliger le client à réauthentifier l’ensemble du flux, le protocole CORE propose un mécanisme de réattachement : le client ouvre un nouveau socket TCP et transmet un paquet
SessionReattachMessageavec l’identifiant de sa session interrompue.
Le défaut d’authentification du réattachement
Section intitulée « Le défaut d’authentification du réattachement »Dans les versions non corrigées, le gestionnaire du paquet PacketImpl.SESS_REATTACH exécutait la séquence suivante sans contrôle d’intégrité :
// Logique défaillante dans ServerSessionPacketHandlerPacket packet = decode(buffer);if (packet.getType() == PacketImpl.SESS_REATTACH) { SessionReattachMessage reattach = (SessionReattachMessage) packet; String sessionName = reattach.getName();
// Récupération de la session sur la base exclusive de son nom ServerSessionImpl existingSession = sessionManager.getSession(sessionName);
if (existingSession != null) { // DÉCONNEXION brutale de la liaison de transport légitime existingSession.getRemotingConnection().disconnect();
// RATTACHEMENT du nouveau socket TCP sans valider d'identifiants ni de jeton secret ! existingSession.transferConnection(newRemotingConnection);
sendConfirmation(newRemotingConnection); return; // Session entièrement détournée ! }}Ce comportement entraîne une double conséquence critique :
- Absence d’authentification : le courtier ne réclame ni mot de passe ni jeton cryptographique éphémère.
- Déni de service et substitution : la liaison de transport du client légitime est immédiatement coupée, le laissant dans une boucle de reconnexion stérile pendant que l’attaquant contrôle la session active.
3. Vecteurs de menace & cinématique d’exploitation
Section intitulée « 3. Vecteurs de menace & cinématique d’exploitation »Schéma d’attaque
Section intitulée « Schéma d’attaque »flowchart TD A["Client légitime / Service de facturation"] -->|"1. S'authentifie avec identifiants"| B["Courtier ActiveMQ Artemis (port 61616)"] B -->|"2. Alloue ServerSessionImpl (Session-ID: SESS-7812)"| B C["Attaquant réseau non authentifié"] -->|"3. Se connecte sur TCP 61616"| B C -->|"4. Envoie paquet SESS_REATTACH (name='SESS-7812')"| B B -->|"5. Coupe le socket TCP du client légitime"| A B -->|"6. Associe SESS-7812 au socket de l'attaquant"| C C -->|"7. Lit les messages des files / Injecte des ordres falsifiés"| B C -->|"8. Émet des commandes d'administration du courtier"| D["Base de données & pipelines aval"]Déroulement de l’exploitation
Section intitulée « Déroulement de l’exploitation »-
Énumération OU interception : L’attaquant identifie les sessions actives sur le port TCP 61616 par écoute réseau passive, analyse de trafic ou énumération prédictive des identifiants de session.
-
Émission du paquet falsifié : L’attaquant injecte un paquet CORE brut
SESS_REATTACH(0x1A) stipulant l’identifiant de session convoité. -
Prise de contrôle : Le courtier détache le client authentifié et renvoie
SESS_REATTACH_RESPà l’attaquant. -
Pillage et altération : L’attaquant émet des commandes de consommation pour vider les messages des files d’attente (contenant des données sensibles, des mots de passe ou des paiements) et injecte des messages contrefaits dans les files de traitement.
4. Impact doctrinal sur les architectures d’entreprise & les agents IA
Section intitulée « 4. Impact doctrinal sur les architectures d’entreprise & les agents IA »1. Perte d’intégrité sur les systèmes transactionnels critiques
Section intitulée « 1. Perte d’intégrité sur les systèmes transactionnels critiques »ActiveMQ Artemis gère les échanges asynchrones des passerelles bancaires et des systèmes de santé. La manipulation des messages en vol compromet directement l’intégrité des opérations d’entreprise.
2. Inversion de contrôle sur les systèmes multi-agents
Section intitulée « 2. Inversion de contrôle sur les systèmes multi-agents »Dans les architectures d’agents autonomes, les courtiers relient les moteurs de raisonnement aux agents d’action. Le détournement de session permet d’intercepter les requêtes, d’empoisonner la mémoire partagée et de forcer l’exécution d’actions malveillantes.
3. Déni de service généralisé par désynchronisation
Section intitulée « 3. Déni de service généralisé par désynchronisation »En ciblant de multiples sessions en continu, un attaquant peut maintenir l’ensemble des producteurs et consommateurs dans un état perpétuel de déconnexion.
5. Chasse aux menaces, détection & investigation forensique
Section intitulée « 5. Chasse aux menaces, détection & investigation forensique »Règle Sigma : déconnexions et réattachements anormaux sur ActiveMQ artemis
Section intitulée « Règle Sigma : déconnexions et réattachements anormaux sur ActiveMQ artemis »title: Prise de contrôle de session protocole CORE ActiveMQ Artemis (CVE-2026-57967)id: cve-2026-57967-artemis-session-hijack-frstatus: experimentaldescription: Détecte les déconnexions brutales immédiatement suivies d'un réattachement de session provenant d'adresses IP suspectes dans les journaux Artemis.author: Hermes Codex Threat Intelligencedate: 2026-09-14references: - https://lists.apache.org/thread/fxfjqrdsnksw5f17zs3yqo864lblgv6y - https://nvd.nist.gov/vuln/detail/CVE-2026-57967tags: - attack.lateral_movement - attack.t1557 - attack.t1078logsource: product: activemq_artemis service: brokerdetection: selection_log: message|contains: - "AMQ222033" # Session déconnectée - "AMQ222034" # Session réattachée condition: selection_logfalsepositives: - Micro-coupures réseau régulières de clients légitimes au sein des sous-réseaux applicatifs autorisés.level: high6. Correspondance MITRE ATT&CK
Section intitulée « 6. Correspondance MITRE ATT&CK »| Phase tactique | Identifiant | Nom de la technique | Contexte d’exploitation |
|---|---|---|---|
| Accès initial | T1190 | Exploitation d’application accessible | Connexion directe au port non filtré 61616 |
| Déplacement latéral | T1557 | Adversaire au milieu (AiTM) | Détournement du flux de communication par réattachement |
| Élévation de privilèges | T1078 | Comptes valides | Usurpation des droits préexistants de la session ciblée |
| Évasion de défense | T1562.001 | Désactivation ou modification d’outils | Éviction des consommateurs de télémétrie légitimes |
| Collecte | T1005 | Données du système local | Pillage des files de messages du courtier |
| Impact | T1499.004 | Déni de service applicatif | Déconnexion permanente des workers applicatifs |
7. Guide de remédiation complet & durcissement
Section intitulée « 7. Guide de remédiation complet & durcissement »1. Mise à niveau immédiate vers Apache ActiveMQ artemis 2.57.0
Section intitulée « 1. Mise à niveau immédiate vers Apache ActiveMQ artemis 2.57.0 »Appliquez le correctif officiel 2.57.0, qui exige un jeton cryptographique de confirmation de session lors de tout paquet SESSION_REATTACH :
# Arrêt du service./bin/artemis-service stop
# Déploiement des archives binaires 2.57.0# Redémarrage du courtier./bin/artemis-service start2. Cloisonnement réseau du port 61616
Section intitulée « 2. Cloisonnement réseau du port 61616 »Le port 61616 ne doit jamais être exposé à des réseaux non fiables. Configurez des règles de pare-feu strictes limitant l’accès aux seules adresses des serveurs applicatifs :
# Filtrage iptables / nftablesiptables -A INPUT -p tcp --dport 61616 -s 10.200.0.0/16 -j ACCEPTiptables -A INPUT -p tcp --dport 61616 -j DROP3. Activation du TLS mutuel (mTLS)
Section intitulée « 3. Activation du TLS mutuel (mTLS) »Exigez des certificats clients valides (needClientAuth=true) dans le fichier de configuration broker.xml :
<acceptor name="artemis"> tcp://0.0.0.0:61616?tcpSendBufferSize=1048576;sslEnabled=true;keyStorePath=/etc/artemis/keystore.jks;keyStorePassword=ENC(...);trustStorePath=/etc/artemis/truststore.jks;trustStorePassword=ENC(...);needClientAuth=true</acceptor>