Aller au contenu

CVE-2026-57967 : prise de contrôle non authentifiée de session par réattachement sur le protocole core d'Apache activemq artemis

HERMES

HERMES THREAT SCORE & PRISE DE CONTRÔLE DE SESSION DU COURTIER

Cible : Apache ActiveMQ Artemis — Moteur du protocole CORE (port TCP 61616) & ServerSessionImpl
Confiance : 98%
96 / 100
CRITIQUE

Mesure la pertinence opérationnelle réelle, la militarisation de l'exploit et la posture de menace active.

Décomposition des dimensions
Exploitabilité 20 / 20
Activité de menace 18 / 20
Militarisation 19 / 20
Exposition 19 / 20
Prévalence 19 / 20
Impact 20 / 20
Maturité de l'exploit 18 / 20
Potentiel d'attaque en chaîne 20 / 20
⚖️ Divergence & Justification opérationnelle

Le score CVSS v3.1 évalue la vulnérabilité CVE-2026-57967 à 9.8 (CRITIQUE) avec un impact maximal sur la confidentialité, l'intégrité et la disponibilité. Le Hermes Threat Score confirme ce péril extrême à 96 (CRITIQUE). ActiveMQ Artemis constitue la colonne vertébrale de messagerie asynchrone des réseaux bancaires, des télécommunications et des architectures de microservices. Comme le protocole CORE (port TCP 61616 par défaut) acceptait des paquets de réattachement sans valider de jeton secret, n'importe quel attaquant réseau peut usurper une session active, déconnecter les producteurs légitimes, piller les files de messages confidentiels et injecter des transactions frauduleuses.

HASS

SCORE DE SÉVÉRITÉ AGENTIQUE HASS & COMPROMISSION DU BUS D'ÉVÉNEMENTS

Cible : Bus d'événements d'entreprise, files de tâches d'agents & workers asynchrones
Confiance : 92%
78 / 100
ÉLEVÉ

Mesure le risque systémique spécifique découlant de l'autonomie, de l'autorité des outils et de l'exécution en cascade.

Décomposition des dimensions
Autonomie décisionnelle 14 / 20
Accès aux outils & APIs 16 / 20
Privilege 14 / 15
Persistence 11 / 15
External Impact 12 / 15
Propagation 11 / 15
⚖️ Divergence & Justification opérationnelle

Dans les architectures d'agents autonomes distribuées, les modèles de langage et les orchestrateurs utilisent des courtiers de messages (JMS, AMQP, CORE) pour relayer les appels d'outils, persister la mémoire et distribuer les ordres. Le détournement d'une session de courtier permet à un attaquant d'intercepter les prompts inter-agents, d'injecter des instructions malveillantes dans les files d'attente des agents exécutants et de subvertir les décisions automatisées.

🕸️ Graphe de connaissances connecté & Provenance

CVE-2026-57967: Unauthenticated Remote Session Hijacking via CORE Protocol Reattachment in Apache ActiveMQ ArtemisVULNÉRABILITÉ

Nœuds connectés : 1
Relations sortantes actives
→ affectsCOMPOSANTMicrosoft Office & 365 Apps
98% VERY_HIGH

Software platform affected by security vulnerabilities and agentic attack patterns.

🔍 Pourquoi cette relation ? (Preuves & Provenance)

“Confirmed security vulnerability in Microsoft Office & 365 Apps documented in Hermes dossier.”

Preuves vérifiées associées :

1. Contexte technique & matrice des logiciels affectés

Section intitulée « 1. Contexte technique & matrice des logiciels affectés »

ActiveMQ Artemis implémente le protocole CORE (sur le port TCP 61616) aux côtés d’AMQP, MQTT, STOMP et OpenWire. La vulnérabilité cible directement la gestion de bas niveau du protocole CORE.

ParamètreSpécification techniqueSignification opérationnelle
Identifiant CVECVE-2026-57967Avis officiel de sécurité Apache
Classe de vulnérabilitéDéfaut d’authentification (CWE-287)Réattachement de session sans contrôle de légitimité
Composant vulnérableartemis-server — Gestionnaire de protocole COREAnalyseur de paquets PacketImpl.SESS_REATTACH
Mécanisme déclencheurPaquet binaire SessionReattachMessage falsifiéRéassignation du socket TCP au ServerSessionImpl cible
Port / protocole par défautTCP 61616 (protocole CORE)Port de communication interne inter-applications
Privilèges requisAucun (PR:N)Accessible sans identifiant sur le réseau joignable
Interaction utilisateurAucune (UI:N)Exploitation distante immédiate et automatisable
Versions affectéesorg.apache.artemis:artemis-server 2.50.0 - 2.56.0
org.apache.activemq:artemis-server 1.0.0 - 2.44.0
Nœuds de courtage et clusters de messagerie d’entreprise
Version corrigée2.57.0Validation obligatoire d’un jeton cryptographique de session

2. Anatomie de la vulnérabilité & analyse de cause racine

Section intitulée « 2. Anatomie de la vulnérabilité & analyse de cause racine »

Dans ActiveMQ Artemis, lorsqu’un client se connecte via le protocole CORE :

  1. Le client transmet une requête CreateSessionMessage avec des identifiants (nom d’utilisateur, mot de passe ou certificat client TLS).
  2. Le courtier valide ces identifiants et alloue un objet interne ServerSessionImpl identifié par un nom unique (name ou session ID).
  3. Cet objet est enregistré dans le registre central SessionManager.
  4. Pour absorber les coupures réseau sans obliger le client à réauthentifier l’ensemble du flux, le protocole CORE propose un mécanisme de réattachement : le client ouvre un nouveau socket TCP et transmet un paquet SessionReattachMessage avec l’identifiant de sa session interrompue.

Dans les versions non corrigées, le gestionnaire du paquet PacketImpl.SESS_REATTACH exécutait la séquence suivante sans contrôle d’intégrité :

// Logique défaillante dans ServerSessionPacketHandler
Packet packet = decode(buffer);
if (packet.getType() == PacketImpl.SESS_REATTACH) {
SessionReattachMessage reattach = (SessionReattachMessage) packet;
String sessionName = reattach.getName();
// Récupération de la session sur la base exclusive de son nom
ServerSessionImpl existingSession = sessionManager.getSession(sessionName);
if (existingSession != null) {
// DÉCONNEXION brutale de la liaison de transport légitime
existingSession.getRemotingConnection().disconnect();
// RATTACHEMENT du nouveau socket TCP sans valider d'identifiants ni de jeton secret !
existingSession.transferConnection(newRemotingConnection);
sendConfirmation(newRemotingConnection);
return; // Session entièrement détournée !
}
}

Ce comportement entraîne une double conséquence critique :

  • Absence d’authentification : le courtier ne réclame ni mot de passe ni jeton cryptographique éphémère.
  • Déni de service et substitution : la liaison de transport du client légitime est immédiatement coupée, le laissant dans une boucle de reconnexion stérile pendant que l’attaquant contrôle la session active.

3. Vecteurs de menace & cinématique d’exploitation

Section intitulée « 3. Vecteurs de menace & cinématique d’exploitation »
flowchart TD
A["Client légitime / Service de facturation"] -->|"1. S'authentifie avec identifiants"| B["Courtier ActiveMQ Artemis (port 61616)"]
B -->|"2. Alloue ServerSessionImpl (Session-ID: SESS-7812)"| B
C["Attaquant réseau non authentifié"] -->|"3. Se connecte sur TCP 61616"| B
C -->|"4. Envoie paquet SESS_REATTACH (name='SESS-7812')"| B
B -->|"5. Coupe le socket TCP du client légitime"| A
B -->|"6. Associe SESS-7812 au socket de l'attaquant"| C
C -->|"7. Lit les messages des files / Injecte des ordres falsifiés"| B
C -->|"8. Émet des commandes d'administration du courtier"| D["Base de données & pipelines aval"]
  1. Énumération OU interception : L’attaquant identifie les sessions actives sur le port TCP 61616 par écoute réseau passive, analyse de trafic ou énumération prédictive des identifiants de session.

  2. Émission du paquet falsifié : L’attaquant injecte un paquet CORE brut SESS_REATTACH (0x1A) stipulant l’identifiant de session convoité.

  3. Prise de contrôle : Le courtier détache le client authentifié et renvoie SESS_REATTACH_RESP à l’attaquant.

  4. Pillage et altération : L’attaquant émet des commandes de consommation pour vider les messages des files d’attente (contenant des données sensibles, des mots de passe ou des paiements) et injecte des messages contrefaits dans les files de traitement.


4. Impact doctrinal sur les architectures d’entreprise & les agents IA

Section intitulée « 4. Impact doctrinal sur les architectures d’entreprise & les agents IA »

1. Perte d’intégrité sur les systèmes transactionnels critiques

Section intitulée « 1. Perte d’intégrité sur les systèmes transactionnels critiques »

ActiveMQ Artemis gère les échanges asynchrones des passerelles bancaires et des systèmes de santé. La manipulation des messages en vol compromet directement l’intégrité des opérations d’entreprise.

2. Inversion de contrôle sur les systèmes multi-agents

Section intitulée « 2. Inversion de contrôle sur les systèmes multi-agents »

Dans les architectures d’agents autonomes, les courtiers relient les moteurs de raisonnement aux agents d’action. Le détournement de session permet d’intercepter les requêtes, d’empoisonner la mémoire partagée et de forcer l’exécution d’actions malveillantes.

3. Déni de service généralisé par désynchronisation

Section intitulée « 3. Déni de service généralisé par désynchronisation »

En ciblant de multiples sessions en continu, un attaquant peut maintenir l’ensemble des producteurs et consommateurs dans un état perpétuel de déconnexion.


5. Chasse aux menaces, détection & investigation forensique

Section intitulée « 5. Chasse aux menaces, détection & investigation forensique »

Règle Sigma : déconnexions et réattachements anormaux sur ActiveMQ artemis

Section intitulée « Règle Sigma : déconnexions et réattachements anormaux sur ActiveMQ artemis »
title: Prise de contrôle de session protocole CORE ActiveMQ Artemis (CVE-2026-57967)
id: cve-2026-57967-artemis-session-hijack-fr
status: experimental
description: Détecte les déconnexions brutales immédiatement suivies d'un réattachement de session provenant d'adresses IP suspectes dans les journaux Artemis.
author: Hermes Codex Threat Intelligence
date: 2026-09-14
references:
- https://lists.apache.org/thread/fxfjqrdsnksw5f17zs3yqo864lblgv6y
- https://nvd.nist.gov/vuln/detail/CVE-2026-57967
tags:
- attack.lateral_movement
- attack.t1557
- attack.t1078
logsource:
product: activemq_artemis
service: broker
detection:
selection_log:
message|contains:
- "AMQ222033" # Session déconnectée
- "AMQ222034" # Session réattachée
condition: selection_log
falsepositives:
- Micro-coupures réseau régulières de clients légitimes au sein des sous-réseaux applicatifs autorisés.
level: high

Phase tactiqueIdentifiantNom de la techniqueContexte d’exploitation
Accès initialT1190Exploitation d’application accessibleConnexion directe au port non filtré 61616
Déplacement latéralT1557Adversaire au milieu (AiTM)Détournement du flux de communication par réattachement
Élévation de privilègesT1078Comptes validesUsurpation des droits préexistants de la session ciblée
Évasion de défenseT1562.001Désactivation ou modification d’outilsÉviction des consommateurs de télémétrie légitimes
CollecteT1005Données du système localPillage des files de messages du courtier
ImpactT1499.004Déni de service applicatifDéconnexion permanente des workers applicatifs

1. Mise à niveau immédiate vers Apache ActiveMQ artemis 2.57.0

Section intitulée « 1. Mise à niveau immédiate vers Apache ActiveMQ artemis 2.57.0 »

Appliquez le correctif officiel 2.57.0, qui exige un jeton cryptographique de confirmation de session lors de tout paquet SESSION_REATTACH :

Fenêtre de terminal
# Arrêt du service
./bin/artemis-service stop
# Déploiement des archives binaires 2.57.0
# Redémarrage du courtier
./bin/artemis-service start

Le port 61616 ne doit jamais être exposé à des réseaux non fiables. Configurez des règles de pare-feu strictes limitant l’accès aux seules adresses des serveurs applicatifs :

Fenêtre de terminal
# Filtrage iptables / nftables
iptables -A INPUT -p tcp --dport 61616 -s 10.200.0.0/16 -j ACCEPT
iptables -A INPUT -p tcp --dport 61616 -j DROP

Exigez des certificats clients valides (needClientAuth=true) dans le fichier de configuration broker.xml :

<acceptor name="artemis">
tcp://0.0.0.0:61616?tcpSendBufferSize=1048576;sslEnabled=true;keyStorePath=/etc/artemis/keystore.jks;keyStorePassword=ENC(...);trustStorePath=/etc/artemis/truststore.jks;trustStorePassword=ENC(...);needClientAuth=true
</acceptor>

8. Renseignement sur les menaces associées & références

Section intitulée « 8. Renseignement sur les menaces associées & références »