製品・ソフトウェアに関する情報
Apache Software FoundationのApache ActiveMQ等の複数製品におけるリソースの枯渇に関する脆弱性
Title Apache Software FoundationのApache ActiveMQ等の複数製品におけるリソースの枯渇に関する脆弱性
Summary

Apache ActiveMQ Client、Apache ActiveMQ Broker、およびApache ActiveMQにおけるメモリ不足によるサービス拒否(DoS)脆弱性です。ActiveMQのNIO SSLトランスポートは、クライアントによってトリガーされるTLSv1.3ハンドシェイクのKeyUpdateを正しく処理しません。これにより、クライアントが高速で連続的にアップデートをトリガーし、SSLエンジン内のメモリを枯渇させてDoSを引き起こす可能性があります。注意として、TLSv1.3より以前のTLSバージョン(例:TLSv1.2)は問題がありますが、OOM脆弱性は存在しません。以前のTLSバージョンでは完全なハンドシェイクの再ネゴシエーションが必要であり、接続がハングすることはありますがOOMは発生しません。この問題は既に修正されています。影響を受けるバージョンは、Apache ActiveMQ Clientの5.19.4未満および6.0.0から6.2.4未満、Apache ActiveMQ Brokerの5.19.4未満および6.0.0から6.2.4未満、Apache ActiveMQの5.19.4未満および6.0.0から6.2.4未満です。ユーザーは、この問題を修正したバージョン6.2.4または5.19.5へアップグレードすることを推奨します。

Possible impacts 当該ソフトウェアが扱う情報について、外部への漏えいは発生しません。 また、当該ソフトウェアが扱う情報について、書き換えは発生しません。 さらに、当該ソフトウェアが完全に停止する可能性があります。 そして、この脆弱性を悪用した攻撃の影響は、他のソフトウェアには及びません。 
Solution

正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。

Publication Date April 10, 2026, midnight
Registration Date May 7, 2026, 12:05 p.m.
Last Update May 7, 2026, 12:05 p.m.
CVSS3.0 : 重要
Score 7.5
Vector CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Affected System
Apache Software Foundation
ActiveMQ Broker 5.19.4 未満
ActiveMQ Broker 6.0.0 以上 6.2.4 未満
Apache ActiveMQ 5.19.4 未満
Apache ActiveMQ 6.0.0 以上 6.2.4 未満
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
ベンダー情報
Change Log
No Changed Details Date of change
1 [2026年05月07日]
  掲載
May 7, 2026, 12:05 p.m.

NVD Vulnerability Information
CVE-2026-39304
Summary

Denial of Service via Out of Memory vulnerability in Apache ActiveMQ Client, Apache ActiveMQ Broker, Apache ActiveMQ.

ActiveMQ NIO SSL transports do not correctly handle TLSv1.3 handshake KeyUpdates triggered by clients. This makes it possible for a client to rapidly trigger updates which causes the broker to exhaust all its memory in the SSL engine leading to DoS.

Note: TLS versions before TLSv1.3 (such as TLSv1.2) are broken but are not vulnerable to OOM. Previous TLS versions require a full handshake renegotiation which causes a connection to hang but not OOM. This is fixed as well.
This issue affects Apache ActiveMQ Client: before 5.19.4, from 6.0.0 before 6.2.4; Apache ActiveMQ Broker: before 5.19.4, from 6.0.0 before 6.2.4; Apache ActiveMQ: before 5.19.4, from 6.0.0 before 6.2.4.

Users are recommended to upgrade to version 6.2.4 or 5.19.5, which fixes the issue.

Publication Date April 10, 2026, 8:16 p.m.
Registration Date April 15, 2026, 11:36 a.m.
Last Update April 14, 2026, 12:02 a.m.
Related information, measures and tools
Common Vulnerabilities List