13 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

El peligroso exploit Apache ActiveMQ permite eludir sigilosamente el EDR



Un nuevo exploit de prueba de concepto (PoC) para una vulnerabilidad crítica en Apache ActiveMQ hace que sea más fácil que nunca lograr la ejecución remota de código (RCE) en servidores que ejecutan el intermediario de mensajes de código abierto, sin llamar la atención.

La falla de gravedad máxima (CVE-2023-46604, puntuación CVSS 10) permite a actores de amenazas no autenticados ejecutar comandos de shell arbitrarios y Apache la parchó a fines del mes pasado. Sin embargo, miles de organizaciones siguen siendo vulnerables, una condición que la Banda de ransomware HelloKitty y otros lo han aprovechado al máximo.

Si bien hasta ahora los ataques se han basado en un PoC público publicado poco después de que se revelara la vulnerabilidad, los investigadores de VulnCheck anunciaron esta semana que han desarrollado un exploit más elegante, uno que reduce el ruido de las intrusiones atacando desde la memoria.

«Esto significa que los actores de amenazas podrían haber evitado poner sus herramientas en el disco duro», dijo. La publicación de VulnCheck describe el nuevo exploit ActiveMQ. “Podrían simplemente haber escrito su cifrado en Nashorn (o cargar una clase/JAR en la memoria) y permanecer en la memoria, tal vez evitando la detección por… [endpoint detection and response] Equipos EDR”.

Nuevo exploit de ActiveMQ: activación de un acosador silencioso

Si bien los atacantes tendrían que eliminar todos los mensajes de registro incriminatorios en activemq.log para cubrir completamente sus huellas, VulnCheck PoC aún representa una mejora significativa al hacer que los ataques a la vulnerabilidad sean más sigilosos, dijo Matt Kiely, investigador senior de seguridad de Huntress.

«La prueba de concepto de VulnCheck representa una evolución significativa con respecto a las PoC públicas anteriores, que generalmente usaban el shell del sistema explotado para ejecutar el código», dice, y agrega que el equipo de Huntress ha confirmado que la nueva tecnología realmente funciona como se anuncia.

Además, «este ataque específico es trivial de explotar si un atacante puede acceder a la instancia vulnerable de ActiveMQ», dice, y agrega que seguramente se producirán más desarrollos y mejoras en el desarrollo de exploits.

Entonces, administradores debe ser parcheado Elimine CVE-2023-46604 inmediatamente o elimine los servidores de Internet. También es importante saber que el riesgo de un ataque va mucho más allá del ransomware, añade Kiely.

“Posibles consecuencias de la explotación [include] Técnicas como eliminación de acceso a cuentas, destrucción de datos, desfiguración, secuestro de recursos y muchas otras”, explica. «Los atacantes pueden incluso optar por no hacer nada en absoluto y simplemente esperar en un servidor explotado para llevar a cabo más ataques», algo que cabe señalar, ya que el silencioso VulnCheck PoC es más fácil de activar.



Hemos recibido este contenido de ciberseguridad de: DarkReading

Podrás encontrar la noticia original en el enlace que se encuentra a continuación: https://www.darkreading.com/application-security/dangerous-apache-activemq-exploit-edr-bypass

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *