As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
A Agência de Segurança Cibernética e Infraestrutura dos Estados Unidos ( CISA) alertou esta semana sobre uma vulnerabilidade de alta gravidade em Apache ActiveMQ que, embora tenha sido corrigida no final de março, já está sendo aproveitada por atacantes no mundo real. Trata-se da falha monitorizada como CVE-2026-34197, uma fraqueza que permaneceu oculta por mais de uma década e que foi revelada pelo pesquisador Naveen Sunkavally da equipe de Horizon3 numa publicação técnica que reconhece ter utilizado o assistente de IA Claude como ajuda no processo de investigação.
ActiveMQ é um dos corretores de mensagens Java mais utilizados para a comunicação da assimncrona entre aplicações e sistemas em ambientes empresariais. A falha identificada permite, através de uma validação insuficiente de entradas, que um atacante autenticado injete e execute código arbitrário em instâncias afetadas, particularmente através do componente Jolokia que expõe capacidades de administração via HTTP. O Apache publicou correcções em 30 de março para os ramos Classic, especificamente nas versões 6.2.3 e 5.19.4; o seu relatório técnico está disponível no aviso oficial de segurança do Apache ActiveMQ aqui.

A urgência do problema intensificou-se quando CISA incorporou CVE-2026-34197 ao Catálogo de Vulnerabilidades Conhecidas e Exploradas (KEV) e fixou um prazo de duas semanas para que as agências civis federais norte-americanas apliquem os adesivos, seguindo as diretrizes da Binding Operational Directive (BOD) 22-01. Embora essa obrigação seja estrita para o setor público federal, CISA e os pesquisadores recomendam que as organizações privadas tratem a correção como prioridade.
Os rastreadores de segurança já mostram um panorama preocupante na superfície da Internet. O serviço de monitoramento ShadowServer está seguindo mais de 7.500 servidores ActiveMQ expostos, o que oferece aos atacantes uma ampla diana se os administradores não aplicarem mitigações. Horizon3, além de documentar a técnica de exploração e o uso da assistência de IA no achado, indica que os equipamentos forenses podem buscar nos registros do corretor conexões suspeitas que utilizem o parâmetro corretoConfig=xbean:http:// e o transporte interno VM como indicadores de comprometimento.
ActiveMQ não é novo no radar dos atacantes. CISA já tinha marcado anteriormente outras vulnerabilidades de ActiveMQ como exploradas em ambientes reais, entre elas CVE-2023-46604 e CVE-2016-3088, a primeira delas vinculada a campanhas de ransomware que aproveitaram falhas em servidores desprotegidos. Essa recorrência sublinha por que os administradores devem abordar rapidamente este novo defeito.
Para equipes de segurança e responsáveis por infraestrutura, a primeira e mais clara recomendação é atualizar as versões corrigidas publicadas pelo Apache. Se uma atualização imediata não for possível por compatibilidade ou processos internos, os fabricantes e os pesquisadores oferecem atenuações temporárias: reduzir a superfície de exposição do porto de administração, desactivar ou restringir Jolokia se não for imprescindível, aplicar regras de firewall para limitar o acesso à interface de administração apenas a redes de gestão confiáveis, monitorar ativamente os logs do corretor em busca dos indicadores mencionados e revisar contas e credenciais com privilégios nos sistemas afetados. CISA salienta que, desnecessariamente, não é possível reduzir a sua eficácia, deve considerar-se interromper a utilização do produto em causa até aplicar uma solução segura.

Para além destas medidas pontuais, este incidente volta a evidenciar dois problemas estruturais do ecossistema: por um lado, a persistência de vulnerabilidades antigas que podem permanecer sem ser detectadas durante anos; por outro, a crescente interação entre pesquisadores e ferramentas de inteligência artificial na busca de falhas, o que acelera tanto a detecção responsável como, potencialmente, a capacidade de atores maliciosos para desenvolver exploits se a informação se filtra. A nota pública da Horizon3 sobre a investigação detalha o processo técnico e os traços que convém rever e consultar na sua divulgação aqui.
Se você administra serviços que dependem do ActiveMQ, deve agir imediatamente: aplicar os adesivos oficiais, auditar a exposição dos corretores na Internet e estabelecer controlos de detecção sobre as ligações administrativas. Para os responsáveis pelo risco, é um lembrete de que os elementos da infraestrutura de mensagens, muitas vezes invisíveis para o negócio diário, podem se tornar vetores de entrada críticos para campanhas de maior impacto.
Para ampliar informações e seguir a evolução, é útil rever o seguimento da CISA sobre vulnerabilidades exploradas no seu catálogo KEV, o aviso específico de adição da vulnerabilidade publicado pela agência e detalhes técnicos e recomendações do Apache no seu comunicado de segurança aqui. Manter os sistemas atualizados e controlar quem e como acede aos consoles de administração é, como quase sempre, a melhor defesa.
Relacionadas
Mas notícias do mesmo assunto.

Florida, Iowa, Montana e Nebraska demandam TP-Link Systems por segurança e procedência de roteadores
Em 6 de outubro, quatro impostos gerais estaduais apresentaram demandas contra a TP-Link Systems em tribunais estaduais dos Estados Unidos, assumindo-se uma querella prévia do T...

FBI e seis países vinculam Integrity Technology Group com roubo de e-mails de entidades na SE Ásia
Em 8 de outubro, o FBI e agências de seis países publicaram uma advertência conjunta que atribui a uma empresa chinesa, Integrity Technology Group, uma série sustentada de intru...

Campanha com LLM e ARTEX ataca instituições financeiras sul-coreanas e exfiltra dados
Pesquisadores de segurança documentaram uma campanha dirigida contra entidades financeiras sul-coreanas na qual foram utilizadas ferramentas de ataque impulsionadas por modelos ...

Campanha ChainDrop expõe tensorlake em npm; versão 0.5.144 retirada
Um pacote de npm chamado tensorlake, um SDK no TypeScript, orientado para aplicações e serviços de Tensorlake, foi comprometido em uma campanha de cadeia de fornecimento ligada ...

Risco cibernético em 2026 desloca-se para fluxos de trabalho e IA, segundo o Voice of the CISO
Os dados agregados por cinco edições do estudo Voice of the CISO — incluindo os achados mais recentes de 2026 — desenham uma mudança menos de intensidade do que de localização d...

Phishing BitB aponta profissionais de publicidade e administradores de contas para roubar MFA
Pesquisadores de segurança descreveram uma campanha de phishing dirigida a profissionais de publicidade e administradores de contas que usa uma plataforma operada por humanos pa...

Calc do LibreOffice/OpenOffice permite execução de código remoto ao abrir folhas com ODB/JDBC
Pesquisadores demonstraram que uma folha de cálculo maliciosa pode forçar o LibreOffice e o Apache OpenOffice a executar código controlado por um atacante no momento em que o ar...