As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
A comunidade de segurança acaba de descobrir uma falha crítica no Apache ActiveMQ Classic que levava sem ser detectada mais de uma década e que permite executar comandos remotos nos sistemas afetados. Trata-se de vulnerabilidade registrada como CVE-2026-34197, com uma pontuação de gravidade alta (8.8), que afeta versões do ActiveMQ Classic anteriores à 5.19.4 e a todas as edições entre 6.0.0 e 6.2.3 até que a correção foi aplicada.
ActiveMQ é um corredor de mensagens open source escrito em Java e muito usado em infra-estruturas empresariais, backends web e ambientes governamentais para lidar com a comunicação de forma ancrona através de filas e topics. Embora exista um ramo mais moderno chamado Artemis, a edição “Classic” segue amplamente implantada, e por isso esta vulnerabilidade tem um alcance importante em ambientes reais.

O que chama a atenção para este achado não é apenas a longevidade da falha, mas a ferramenta que ajudou a identificar a rota de exploração: o assistente de IA Claude. O pesquisador da Horizon3, Naveen Sunkavally, explica que, através de algumas indicações à IA, conseguiu obter uma cadeia de ataque que conecta várias funcionalidades do produto. Segundo descreve, a maior parte do trabalho foi produzido pela IA e depois foi refinado pela pessoa pesquisadora, o que ilustra como os modelos podem detectar interações entre componentes que as análises tradicionais passam por alto.
O vetor técnico aproveita a API de gestão Jolokia no ActiveMQ. Essa API expõe uma operação do corretor (addNetworkConnector) que, combinada com certas opções de carga remota de configuração, permite forçar o corretor a baixar um arquivo XML da Spring a partir de uma localização controlada pelo atacante. Durante a inicialização dessa configuração externa pode executar o código do sistema, o que conduz à execução remota de comandos. A Horizon3 descreve este fluxo e os riscos associados no seu relatório técnico, que inclui mais detalhes sobre a mecânica do erro e recomendações iniciais: Relatório Horizon3.
Há também um agravante: embora a exploração exija em princípio autenticação via Jolokia, em certas versões (concretamente ActiveMQ 6.0.0 até 6.1.1) essa barreira de acesso foi aberta por outro erro separado, CVE-2024-32114, que permitiu expor a API sem controle, deixando implicitamente a porta aberta a um RCE não autenticado. Isso explica em parte por que o problema pôde passar despercebido tanto tempo: as peças envolvidas se comportavam de forma esperada por separado, mas combinadas permitiam uma cadeia explorável.
Os mantenedores do Apache foram notificados no final de março e publicaram uma correção rapidamente; as versões corrigidas são a 5.19.4 e a 6.2.3. A nota oficial de segurança e o anúncio da correção estão disponíveis no site do Apache ActiveMQ: anúncio do Apache sobre CVE-2026-34197. Como sempre nestes casos, atualizar as versões alteradas deve ser a prioridade número um para qualquer equipe que use ActiveMQ Classic.
Além de atualizar, os pesquisadores recomendam revisar os registros do corretor em busca de indicadores específicos: conexões do tipo interno VM que incluam parâmetros de configuração remota com corretoConfig=xbean:http:// e qualquer tentativa repetida de conexão que seja acompanhada de avisos sobre problemas de configuração. Essas mensagens podem indicar que o corretor já tentou carregar a configuração maliciosa e que a execução de comandos pôde ter sido produzida.

O histórico do ActiveMQ em incidentes reais faz com que este aviso seja especialmente relevante. Explorações prévias sobre o mesmo produto foram aproveitadas em ataques no mundo real — e algumas dessas vulnerabilidades aparecem em catálogos públicos de risco —, portanto, os responsáveis por infra-estruturas devem tratar este adesivo como urgente. Para contexto adicional sobre vulnerabilidades antigas e sua exploração em campo, a lista de CISA sobre vulnerabilidades exploradas é um recurso útil: CISA KEV.
Para além do adesivo imediato, este caso deixa uma lição sobre segurança em software: análises automáticas e revisões tradicionais podem perder rotas de ataque que emergem da interação entre módulos desenvolvidos de forma independente. O uso de ferramentas de IA para apoiar a descoberta de vulnerabilidades está demonstrando ser valioso, mas também enfatiza a necessidade de integrar essa capacidade dentro de processos de auditoria, testes de segurança e controle de acessos, não como substituto único de revisões humanas.
Se você gerencia instâncias do ActiveMQ Classic, atualiza o quanto antes, restringe o acesso à API de gestão Jolokia através de controles de rede e autenticação forte, e examina seus logs por padrões anormais relacionados com conexões VM e parâmetros de carga de configuração remota. Para detalhes técnicos e mitigações, o relatório da Horizon3 e o aviso do Apache são as referências-chave: Horizon3 e Apache ActiveMQ.
Relacionadas
Mas notícias do mesmo assunto.

Florida, Iowa, Montana e Nebraska demandam TP-Link Systems por segurança e procedência de roteadores
Em 6 de outubro, quatro impostos gerais estaduais apresentaram demandas contra a TP-Link Systems em tribunais estaduais dos Estados Unidos, assumindo-se uma querella prévia do T...

FBI e seis países vinculam Integrity Technology Group com roubo de e-mails de entidades na SE Ásia
Em 8 de outubro, o FBI e agências de seis países publicaram uma advertência conjunta que atribui a uma empresa chinesa, Integrity Technology Group, uma série sustentada de intru...

Campanha com LLM e ARTEX ataca instituições financeiras sul-coreanas e exfiltra dados
Pesquisadores de segurança documentaram uma campanha dirigida contra entidades financeiras sul-coreanas na qual foram utilizadas ferramentas de ataque impulsionadas por modelos ...

Campanha ChainDrop expõe tensorlake em npm; versão 0.5.144 retirada
Um pacote de npm chamado tensorlake, um SDK no TypeScript, orientado para aplicações e serviços de Tensorlake, foi comprometido em uma campanha de cadeia de fornecimento ligada ...

Risco cibernético em 2026 desloca-se para fluxos de trabalho e IA, segundo o Voice of the CISO
Os dados agregados por cinco edições do estudo Voice of the CISO — incluindo os achados mais recentes de 2026 — desenham uma mudança menos de intensidade do que de localização d...

Phishing BitB aponta profissionais de publicidade e administradores de contas para roubar MFA
Pesquisadores de segurança descreveram uma campanha de phishing dirigida a profissionais de publicidade e administradores de contas que usa uma plataforma operada por humanos pa...

Calc do LibreOffice/OpenOffice permite execução de código remoto ao abrir folhas com ODB/JDBC
Pesquisadores demonstraram que uma folha de cálculo maliciosa pode forçar o LibreOffice e o Apache OpenOffice a executar código controlado por um atacante no momento em que o ar...