La vulnerabilidad CVE-2026-34197 ha estado "oculta a plena vista" durante 13 años
Según la Agencia de Seguridad de Infraestructura y Ciberseguridad de Estados Unidos (CISA), una vulnerabilidad de seguridad de alta gravedad recientemente descubierta en Apache ActiveMQ Classic está siendo explotada activamente.
Con ese fin, la agencia ha añadido la vulnerabilidad, identificada como CVE-2026-34197 (puntuación CVSS: 8,8), a su catálogo de Vulnerabilidades Explotadas Conocidas (KEV), lo que exige a las agencias del Poder Ejecutivo Civil Federal (FCEB) que apliquen las correcciones antes del 30 de abril de 2026.
La vulnerabilidad CVE-2026-34197 se ha descrito como un caso de validación de entrada incorrecta que podría provocar la inyección de código, permitiendo así que un atacante ejecute código arbitrario en instalaciones vulnerables. Según Naveen Sunkavally de Horizon3.ai, la vulnerabilidad CVE-2026-34197 ha estado "oculta a plena vista" durante 13 años.
"Un atacante puede invocar una operación de administración a través de la API Jolokia de ActiveMQ para engañar al intermediario y lograr que obtenga un archivo de configuración remoto y ejecute comandos arbitrarios del sistema operativo", agregó Sunkavally.
La vulnerabilidad requiere credenciales, pero las credenciales predeterminadas (admin:admin) son comunes en muchos entornos. En algunas versiones (6.0.0–6.1.1), no se requieren credenciales debido a otra vulnerabilidad, CVE-2024-32114, que expone inadvertidamente la API de Jolokia sin autenticación. En esas versiones, CVE-2026-34197 constituye, en la práctica, una ejecución remota de código sin autenticación.
Se recomienda a los usuarios actualizar a la versión 5.19.4 o 6.2.3, que soluciona el problema. Actualmente no se conocen detalles sobre cómo se está explotando la vulnerabilidad CVE-2026-34197, pero SAFE Security, en un informe publicado esta semana, reveló que los ciberdelincuentes están atacando activamente los puntos finales de administración de Jolokia expuestos en las implementaciones de Apache ActiveMQ Classic.
Los datos de telemetría recopilados por Fortinet FortiGuard Labs también han revelado docenas de intentos de explotación en los últimos días, con un pico de actividad el 14 de abril de 2026.
Los resultados demuestran una vez más que los plazos de explotación siguen acortándose, ya que los atacantes se abalanzan sobre las vulnerabilidades recién descubiertas a un ritmo alarmantemente rápido y vulneran los sistemas antes de que puedan ser parcheados.
Apache ActiveMQ es un objetivo frecuente de ataques, y las vulnerabilidades de este intermediario de mensajes de código abierto han sido explotadas repetidamente en diversas campañas de malware desde 2021. En agosto de 2025, una vulnerabilidad crítica en ActiveMQ (CVE-2023-46604, puntuación CVSS: 10.0) fue utilizada por actores desconocidos para instalar un malware para Linux llamado DripDropper.
"Dado el papel de ActiveMQ en la mensajería empresarial y las canalizaciones de datos, las interfaces de administración expuestas representan un riesgo de alto impacto, que podría permitir la exfiltración de datos, la interrupción del servicio o el movimiento lateral", afirmó SAFE Security. "Las organizaciones deben auditar todas las implementaciones para detectar puntos finales de Jolokia accesibles externamente, restringir el acceso a redes de confianza, implementar una autenticación sólida y deshabilitar Jolokia donde no sea necesario".








