{"id":12852,"date":"2026-04-21T13:14:31","date_gmt":"2026-04-21T13:14:31","guid":{"rendered":"https:\/\/www.securitytoday.de\/2026\/04\/23\/apache-activemq-sous-attaque-active-ce-que-les-equipes\/"},"modified":"2026-07-09T16:59:38","modified_gmt":"2026-07-09T16:59:38","slug":"apache-activemq-sous-attaque-active-lecons-6364-instances","status":"publish","type":"post","link":"https:\/\/www.securitytoday.de\/fr\/2026\/04\/21\/apache-activemq-sous-attaque-active-lecons-6364-instances\/","title":{"rendered":"Apache ActiveMQ sous attaque active : Ce que les \u00e9quipes de s\u00e9curit\u00e9 doivent apprendre des 6 364 instances expos\u00e9es au 19.04.2026"},"content":{"rendered":"<p style=\"color:#69d8ed;font-size:0.9em;margin:0 0 16px;padding:0;\">8 min. de lecture &middot; Date: 21.04.2026<\/p>\n<p><strong>La Shadowserver Foundation a identifi\u00e9 6 364 instances Apache ActiveMQ accessibles publiquement lors d&rsquo;un scan \u00e0 l&rsquo;\u00e9chelle mondiale le 19.04.2026, qui sont vuln\u00e9rables au CVE-2026-34197. La liste des vuln\u00e9rabilit\u00e9s exploit\u00e9es par le CISA confirme une exploitation active dans les attaques r\u00e9elles, selon les \u00e9quipes de threat intelligence impliquant plusieurs groupes APT. Pour les \u00e9quipes de s\u00e9curit\u00e9 dans le DACH, c&rsquo;est une information pr\u00e9cise avec des implications op\u00e9rationnelles : ActiveMQ est utilis\u00e9 dans de nombreux sc\u00e9narios d&rsquo;int\u00e9gration, de la messagerie h\u00e9rit\u00e9e aux architectures Event-Bus modernes. Celui qui exploite une instance expos\u00e9e et n&rsquo;a pas encore appliqu\u00e9 la mise \u00e0 jour a un fen\u00eatre ouverte depuis le week-end.<\/strong><\/p>\n<div style=\"background:#003340;color:#fff;padding:32px 36px;margin:32px 0;border-radius:8px;\">\n<p style=\"margin:0 0 18px 0;font-size:0.95em;font-weight:800;text-transform:uppercase;letter-spacing:0.2em;color:#69d8ed;border-bottom:2px solid rgba(105,216,237,0.25);padding-bottom:12px;\">Les points cl\u00e9s en bref<\/p>\n<ul style=\"margin:0;padding-left:22px;color:rgba(255,255,255,0.92);line-height:1.6;\">\n<li style=\"margin-bottom:12px;\"><strong style=\"color:#69d8ed;\">6 364 instances vuln\u00e9rables le 19.04.2026.<\/strong> Scan des adresses IPv4 publiquement accessibles par Shadowserver. Le nombre r\u00e9el de syst\u00e8mes concern\u00e9s est plus \u00e9lev\u00e9, car les r\u00e9seaux non scann\u00e9s et les d\u00e9ploiements internes ne sont pas inclus.<\/li>\n<li style=\"margin-bottom:12px;\"><strong style=\"color:#69d8ed;\">CVE-2026-34197 est une Validation Improper d&rsquo;Input.<\/strong> La vuln\u00e9rabilit\u00e9 permet aux attaquants de formater les Requests de mani\u00e8re \u00e0 contourner les contr\u00f4les de validation. Le r\u00e9sultat est une Ex\u00e9cution de Code \u00e0 Distance avec les privil\u00e8ges du compte de service ActiveMQ.<\/li>\n<li style=\"margin-bottom:12px;\"><strong style=\"color:#69d8ed;\">Le CISA a ajout\u00e9 la CVE \u00e0 KEV.<\/strong> L&rsquo;inclusion dans la liste des vuln\u00e9rabilit\u00e9s exploit\u00e9es signifie que le Code d&rsquo;exploitation est actif dans le monde libre. Pour les agences f\u00e9d\u00e9rales aux \u00c9tats-Unis, c&rsquo;est une Directive Op\u00e9rationnelle avec une date de mise en \u0153uvre, pour les exploitants europ\u00e9ens, c&rsquo;est le signal le plus fort pour agir imm\u00e9diatement.<\/li>\n<li style=\"margin-bottom:12px;\"><strong style=\"color:#69d8ed;\">Des versions de patch existent.<\/strong> La Fondation Apache a publi\u00e9 des mises \u00e0 jour pour les lignes de produits concern\u00e9es. Pour les \u00e9quipes avec ActiveMQ classique, le chemin d&rsquo;acc\u00e8s \u00e0 l&rsquo;update est direct, avec ActiveMQ Artemis et les d\u00e9ploiements OEM int\u00e9gr\u00e9s, une coordination avec les fabricants est n\u00e9cessaire.<\/li>\n<\/ul>\n<\/div>\n<p style=\"font-size:0.88em;color:#b8c5ce;margin:20px 0 32px 0;border-top:1px solid rgba(230,227,218,0.12);border-bottom:1px solid rgba(230,227,218,0.12);padding:10px 0;\"><span style=\"color:#69d8ed;font-weight:700;text-transform:uppercase;font-size:0.72em;letter-spacing:0.14em;margin-right:14px;\">Liens<\/span><a href=\"https:\/\/www.securitytoday.de\/fr\/2026\/04\/21\/windows-defender-sous-le-feu-bluehammer-et-redsun-activement\/\" style=\"color:#333;text-decoration:underline;\">Windows Defender : BlueHammer et RedSun activement exploit\u00e9s<\/a>&nbsp;&nbsp;<span style=\"color:#ccc;\">\/<\/span>&nbsp;&nbsp;<a href=\"https:\/\/www.securitytoday.de\/fr\/2026\/04\/15\/playbook-ransomware-2026-ce-que-les-equipes-de-securite\/\" style=\"color:#333;text-decoration:underline;\">Ransomware Playbook 72 heures<\/a><\/p>\n<h2>Qu&rsquo;est-ce que CVE-2026-34197 signifie sur le plan technique et pourquoi ActiveMQ est-il concern\u00e9 ?<\/h2>\n<p><strong>Qu&rsquo;est-ce que CVE-2026-34197 ?<\/strong> CVE-2026-34197 est une faille de s\u00e9curit\u00e9 dans Apache ActiveMQ, class\u00e9e comme une mauvaise validation d&rsquo;entr\u00e9e. Gr\u00e2ce \u00e0 des frames de protocole ou des requ\u00eates HTTP sp\u00e9cifiquement con\u00e7us, les contr\u00f4les d&rsquo;entr\u00e9e dans le broker ActiveMQ peuvent \u00eatre contourn\u00e9s. Cela entra\u00eene une ex\u00e9cution de code non autoris\u00e9e sur le serveur sous le compte utilis\u00e9 pour le broker. Dans les configurations standard, cela est g\u00e9n\u00e9ralement un compte de service d\u00e9di\u00e9 avec acc\u00e8s au syst\u00e8me de fichiers pour les files d&rsquo;attente, les journaux et la configuration. L&rsquo;\u00e9valuation par le CISA comme une faille connue et exploit\u00e9e signifie que les attaquants utilisent already cette faille sur des cibles r\u00e9elles.<\/p>\n<p>ActiveMQ est un message broker qui a grandi historiquement dans de nombreux entreprises. La logiciel est open source et est utilis\u00e9 dans des plateformes d&rsquo;int\u00e9gration, des solutions de remplacement pour SAP PI\/PO, des piles Industrie 4.0 et de plus en plus dans les architectures de bus d&rsquo;\u00e9v\u00e9nements modernes. Un point important pour les \u00e9quipes de s\u00e9curit\u00e9 : ActiveMQ a deux lignes de produits qui sont souvent confondues. ActiveMQ Classic est bas\u00e9 sur le code original, tandis que ActiveMQ Artemis a d\u00e9coule du projet HornetQ. Les modules concern\u00e9s et les chemins de correctif sont diff\u00e9rents, les \u00e9quipes avec des environnements mixtes doivent v\u00e9rifier s\u00e9par\u00e9ment pour les deux lignes.<\/p>\n<p>Le deuxi\u00e8me point souvent n\u00e9glig\u00e9 sont les versions incorpor\u00e9es par OEM. De nombreuses solutions logiciels commerciaux utilisent ActiveMQ interne sans qu&rsquo;il soit mentionn\u00e9 en premier plan dans la documentation de produit. Les plateformes de gestion d&rsquo;appareils industriels, les extensions ERP et les produits middleware ont souvent fourni ActiveMQ en tant que composant interne. Qui fait une inventaire de h\u00f4te uniquement, peut facilement ignorer ces instances. Un inventaire complet n\u00e9cessite donc des donn\u00e9es d&rsquo;inventaire logiciel et une conversation avec les supports des fabricants.<\/p>\n<p>Les conditions pr\u00e9alables \u00e0 l&rsquo;attaque pour CVE-2026-34197 sont, selon les rapports pr\u00e9c\u00e9dents, basse. Le broker doit \u00eatre accessible via l&rsquo;un des ports couramment utilis\u00e9s, g\u00e9n\u00e9ralement 61616 pour OpenWire, 1883 pour MQTT ou 5672 pour AMQP. Dans les scans Shadowserver, la vuln\u00e9rabilit\u00e9 a \u00e9t\u00e9 principalement observ\u00e9e sur l&rsquo;interface OpenWire. Pour les attaquants, c&rsquo;est une position confortable car ces ports sont souvent autoris\u00e9s dans les r\u00e8gles de pare-feu en tant que partie de l&rsquo;infrastructure technique et ne sont pas class\u00e9s comme critiques dans les conceptions de segmentation.<\/p>\n<h2>Qu&rsquo;elles signifient vraiment les 6 364 instances identifi\u00e9es comme des signalements<\/h2>\n<p>Le scan \u00e0 l&rsquo;\u00e9chelle du web effectu\u00e9 le 19 avril 2026 a identifi\u00e9 6 364 instances publiquement accessibles et confirm\u00e9es comme vuln\u00e9rables. Cette chiffre est importante, mais ce n&rsquo;est pas la partie la plus int\u00e9ressante. Plus int\u00e9ressante est ce que cette chiffre cache. Les d\u00e9ploiements internes derri\u00e8re NAT ne sont pas visibles. Les r\u00e9seaux non scann\u00e9s par Shadowserver ne sont pas pris en compte non plus. Les instances dans des r\u00e9seaux industriels ferm\u00e9s sont g\u00e9n\u00e9ralement omises. Les \u00e9quipes de s\u00e9curit\u00e9 dans la r\u00e9gion DACH ne devraient pas interpr\u00e9ter cette chiffre comme signifiant que leur risque est faible, simplement parce que leurs brokers ne sont pas expos\u00e9s sur l&rsquo;Internet public.<\/p>\n<div class=\"evm-stat evm-stat-highlight\" style=\"text-align:center;background:#003340;border-radius:12px;padding:32px 24px;margin:32px 0;\">\n<div style=\"font-size:48px;font-weight:700;color:#fff;letter-spacing:-0.03em;\">6 364<\/div>\n<div style=\"font-size:15px;color:#fff;margin-top:8px;max-width:520px;margin-left:auto;margin-right:auto;line-height:1.5;\">Instances Apache ActiveMQ vuln\u00e9rables publiquement accessibles identifi\u00e9es par Shadowserver le 19 avril 2026. Il y a \u00e9galement des d\u00e9ploiements internes qui ne sont pas inclus dans le scan.<\/div>\n<div style=\"font-size:12px;color:#69d8ed;margin-top:12px;\">Source: Shadowserver Foundation 2026, CISA KEV-Entry CVE-2026-34197.<\/div>\n<\/div>\n<p>La distribution r\u00e9gionale n&rsquo;a pas \u00e9t\u00e9 d\u00e9taill\u00e9e dans la premi\u00e8re publication. Dans des scans similaires par Shadowserver, la partie DACH est g\u00e9n\u00e9ralement compris entre 4 et 8 pour cent de la totalit\u00e9 mondiale. En supposant cela, cela signifierait entre 250 et 500 instances expos\u00e9es publiquement pour l&rsquo;Allemagne, l&rsquo;Autriche et la Suisse ensemble. Le nombre de d\u00e9ploiements internes est g\u00e9n\u00e9ralement de 5 \u00e0 10 fois plus \u00e9lev\u00e9 que les chiffres publiques, car de nombreux \u00e9quipes gardent ActiveMQ interne de mani\u00e8re consciente.<\/p>\n<p>L&rsquo;activit\u00e9 APT contre Message Broker a augment\u00e9 au fil des ans. Les attaquants utilisent des brokers compromis comme point de persistance dans les r\u00e9seaux d&rsquo;entreprise, car les brokers maintiennent souvent des connexions r\u00e9seau \u00e9tendues vers des applications, des bases de donn\u00e9es et des services d&rsquo;int\u00e9gration. Qui plus est un contr\u00f4le sur un broker offre un point de d\u00e9part privil\u00e9gi\u00e9 dans de nombreux autres syst\u00e8mes. Le fait que CVE-2026-34197 soit associ\u00e9 aux campagnes APT par Cyberpress.org indique que cette vuln\u00e9rabilit\u00e9 a \u00e9t\u00e9 exploit\u00e9e par des groupes cibl\u00e9s avant qu&rsquo;elle ne soit mise \u00e0 la disposition du public.<\/p>\n<blockquote style=\"background:linear-gradient(135deg, rgba(0,74,89,0.04), rgba(105,216,237,0.06));border-left:4px solid #69d8ed;padding:24px 28px;margin:32px 0;border-radius:4px;font-style:italic;color:#1a1a1a;font-size:1.05em;line-height:1.65;\"><p>\u00ab Les Message Brokers sont souvent le dernier \u00e9l\u00e9ment \u00e0 \u00eatre examin\u00e9 dans de nombreuses revues de s\u00e9curit\u00e9. C&rsquo;est historiquement compr\u00e9hensible, car ils sont per\u00e7us comme une infrastructure de fond. Les attaquants savent cela depuis des ann\u00e9es et planifient en cons\u00e9quence. \u00bb <cite style=\"display:block;margin-top:12px;font-style:normal;font-size:0.88em;color:#b8c5ce;\">Benedikt Langer, Chefredaktion Security Today<\/cite><\/p><\/blockquote>\n<p>Int\u00e9ressant est le contexte temporel. La faille a \u00e9t\u00e9 d\u00e9couverte en avril 2026, et le scan du 19 avril a document\u00e9 l&rsquo;exposition publique trois jours apr\u00e8s la disponibilit\u00e9 du correctif. Le rythme \u00e0 which les attaquants exploitent ces failles a diminu\u00e9 au cours des 12 derniers mois. Dans des cas similaires, l&rsquo;intervalle entre la publication du correctif et l&rsquo;exploitation observ\u00e9e \u00e9tait de 48 \u00e0 96 heures. Pour les \u00e9quipes de s\u00e9curit\u00e9, cela signifie que la fen\u00eatre de correction o\u00f9 on pouvait r\u00e9agir avec des processus standards est r\u00e9duite. Les processus de correction d&rsquo;urgence avec un SLA de 24 heures sont devenus la norme pour les organisations de s\u00e9curit\u00e9 matures.<\/p>\n<h2>Qu&rsquo;effectuent les \u00e9quipes de s\u00e9curit\u00e9 DACH cette semaine<\/h2>\n<p>Le premier pas consiste \u00e0 effectuer une inventaire complet. Les syst\u00e8mes de gestion des actifs fournissent g\u00e9n\u00e9ralement une liste initiale, mais cela est rarement complet. Il est pr\u00e9f\u00e9rable d&rsquo;effectuer des requ\u00eates cibl\u00e9es sur les inventaires logiciels, les configurations des modules ERP et les piles de middleware. En pratique, la plupart des \u00e9quipes passent par trois phases : la premi\u00e8re phase comprend les brokers expos\u00e9s publicement, la deuxi\u00e8me phase comprend les brokers connect\u00e9s \u00e0 des donn\u00e9es sensibles, et la troisi\u00e8me phase comprend les instances incorpor\u00e9es et OEM. La troisi\u00e8me phase est la plus laborieuse, mais elle ne peut pas \u00eatre ignor\u00e9e.<\/p>\n<div style=\"display:grid;grid-template-columns:repeat(auto-fit,minmax(280px,1fr));gap:16px;margin:28px 0;\">\n<div style=\"background:#fafafa;border-top:3px solid #c0392b;padding:18px 20px;border-radius:4px;\">\n<p style=\"margin:0 0 10px 0;font-size:0.78em;font-weight:700;text-transform:uppercase;letter-spacing:0.12em;color:#c0392b;\">Actions imm\u00e9diates dans les 48 heures<\/p>\n<ul style=\"margin:0;padding-left:18px;color:#333;line-height:1.55;font-size:0.95em;\">\n<li style=\"margin-bottom:6px;\">Inventaire des brokers ActiveMQ et Artemis<\/li>\n<li style=\"margin-bottom:6px;\">V\u00e9rification de l&rsquo;accessibilit\u00e9 publique des ports des brokers<\/li>\n<li style=\"margin-bottom:6px;\">Application de correctifs ou renforcement de la filtration des ports<\/li>\n<li>Examen des logs des brokers pour des requ\u00eates suspects depuis le 15.04.2026<\/li>\n<\/ul>\n<\/div>\n<div style=\"background:#fafafa;border-top:3px solid #2d7a3e;padding:18px 20px;border-radius:4px;\">\n<p style=\"margin:0 0 10px 0;font-size:0.78em;font-weight:700;text-transform:uppercase;letter-spacing:0.12em;color:#2d7a3e;\">Travaux suivants la semaine prochaine<\/p>\n<ul style=\"margin:0;padding-left:18px;color:#333;line-height:1.55;font-size:0.95em;\">\n<li style=\"margin-bottom:6px;\">Demander des informations sur les instances incorpor\u00e9es et OEM aux fabricants<\/li>\n<li style=\"margin-bottom:6px;\">Revue de la segmentation des r\u00e9seaux des brokers<\/li>\n<li style=\"margin-bottom:6px;\">Ajout d&rsquo;une r\u00e8gle de surveillance pour l&rsquo;activit\u00e9 des processus des brokers<\/li>\n<li>Extension du manuel de r\u00e9ponse aux incidents pour la compromission des brokers<\/li>\n<\/ul>\n<\/div>\n<\/div>\n<p>Le deuxi\u00e8me pas consiste \u00e0 prendre la d\u00e9cision entre la mise en \u0153uvre de correctifs et l&rsquo;isolation. Lorsque la mise \u00e0 jour imm\u00e9diate est possible, le correctif est la seule solution propre. Lorsque le chemin de correctif est impossible en raison de probl\u00e8mes de compatibilit\u00e9 ou de version, la filtration des ports est une solution de transition. Cela signifie sp\u00e9cifiquement, d&rsquo;\u00e9liminer les ports OpenWire 61616 et les autres ports des brokers des r\u00e9seaux qui ne sont pas strictement n\u00e9cessaires pour leur fonctionnement. Cela n&rsquo;est pas une solution permanente, mais il r\u00e9duit la p\u00e9riode pendant laquelle un attaquant peut agir depuis Internet ou des r\u00e9seaux voisins compromis.<\/p>\n<p>Le troisi\u00e8me pas consiste \u00e0 effectuer une recherche de menace. Les logs des brokers, les donn\u00e9es de flux r\u00e9seau et l&rsquo;historique des processus des h\u00f4tes des brokers sont les sources de donn\u00e9es pertinentes. Les \u00e9quipes de s\u00e9curit\u00e9 qui poss\u00e8dent un SIEM avec une int\u00e9gration de broker peuvent rechercher des anomalies dans les frames OpenWire et MQTT. Pour ceux qui n&rsquo;ont pas cette int\u00e9gration, ils peuvent alternativement tracer les arborescences des processus sur les h\u00f4tes des brokers et v\u00e9rifier les processus suspects. Le d\u00e9marrage de Shell \u00e0 partir d&rsquo;un compte de service ActiveMQ est extr\u00eamement rare dans les configurations standard et est un indicateur fort de compromission.<\/p>\n<p>Le quatri\u00e8me pas concerne la communication avec les assureurs et les autorit\u00e9s de contr\u00f4le. Les assureurs de cybers\u00e9curit\u00e9 attendent dans la g\u00e9n\u00e9ration actuelle de contrats une documentation de la r\u00e9action aux vuln\u00e9rabilit\u00e9s critiques divulgu\u00e9es publiquement. Celui qui ne traite pas la CVE et signal\u00e9 une violation a une position beaucoup plus faible lors de la r\u00e9glementation des dommages. Pour les secteurs r\u00e9gul\u00e9s dans le cadre de NIS2 ou DORA, il y a \u00e9galement l&rsquo;obligation de documenter la r\u00e9action aux vuln\u00e9rabilit\u00e9s critiques de mani\u00e8re fiable. Une note sur l&rsquo;inventaire, la d\u00e9cision de correctif et les mesures de surveillance doit \u00eatre incluse dans les documents de s\u00e9curit\u00e9.<\/p>\n<p>Le cinqui\u00e8me pas concerne les cons\u00e9quences structurelles. Une seule vuln\u00e9rabilit\u00e9 comme CVE-2026-34197 n&rsquo;est pas un probl\u00e8me d&rsquo;architecture, mais un probl\u00e8me de correctif. Cependant, la r\u00e9currence de ce type d&rsquo;\u00e9v\u00e9nement montre que les brokers dans de nombreuses organisations se trouvent dans un espace gris entre l&rsquo;infrastructure et les applications, avec des responsabilit\u00e9s ambigu\u00ebs pour les correctifs, la surveillance et la hardening. Les \u00e9quipes de s\u00e9curit\u00e9 qui r\u00e9organisent leur gouvernance des brokers apr\u00e8s l&rsquo;\u00e9v\u00e9nement ActiveMQ tirent profit de cette opportunit\u00e9. Cela ne signifie pas remplacer les brokers, mais de d\u00e9finir des propri\u00e9taires clairs, des SLA de correctif d\u00e9finis et une vue int\u00e9gr\u00e9e des logs. La prochaine vuln\u00e9rabilit\u00e9 comparable arrive avec certitude. Elle frappe beaucoup moins dur les \u00e9quipes avec cette base de s\u00e9curit\u00e9 fondamentale.<\/p>\n<p>Une extension sp\u00e9cifique concerne les environnements multi-utilisateurs, o\u00f9 un broker central est utilis\u00e9 pour plusieurs applications ou clients. Une compromission du broker affecte non seulement une application, mais tous les clients attach\u00e9s en m\u00eame temps. Pour les fournisseurs de services et les \u00e9quipes de plateforme internes, cela signifie que la communication concernant les incidents doit \u00eatre planifi\u00e9e avec les clients et les d\u00e9partements techniques bien avant qu&rsquo;un incident concret ne se produise. Un mod\u00e8le de notification pr\u00e9par\u00e9, des niveaux d&rsquo;escalade clairs et une transparence convenu peuvent faire gagner des heures lors d&rsquo;un incident s\u00e9rieux, ce qui serait perdues dans les interrogations et les ambigu\u00eft\u00e9s.<\/p>\n<p>Comme les brokers Message sont historiquement peu trait\u00e9s, il est \u00e9galement judicieux d&rsquo;examiner la situation de formation. Les analystes de s\u00e9curit\u00e9 qui ne connaissent pas les frames OpenWire ou les propri\u00e9t\u00e9s du protocole AMQP ont du mal lors de la recherche de menace. Un court atelier avec l&rsquo;\u00e9quipe des brokers peut r\u00e9duire les zones caduques dans les deux directions et cr\u00e9er un vocabulaire commun qui sera utilis\u00e9 dans les appels d&rsquo;incident et les post-mortems dans les mois \u00e0 venir. L&rsquo;investissement de deux heures peut \u00eatre multipli\u00e9 par dix lors du premier incident s\u00e9rieux. Celui qui ne profite pas de cette opportunit\u00e9 perd le moment jusqu&rsquo;\u00e0 la prochaine \u00e9v\u00e9nement comparable. Le stress est g\u00e9n\u00e9ralement plus \u00e9lev\u00e9 et le temps plus limit\u00e9 qu&rsquo;aujourd&rsquo;hui.<\/p>\n<h2>Foire aux questions<\/h2>\n<p class=\"st-faq-hint\">Chaque question est verrouill\u00e9e. Un clic d\u00e9verrouille la r\u00e9ponse.<\/p>\n<details>\n<summary><strong>Quelles versions d&rsquo;ActiveMQ sont sp\u00e9cifiquement concern\u00e9es ?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">La Fondation Apache a list\u00e9 les versions concern\u00e9es dans sa communication de s\u00e9curit\u00e9 pour CVE-2026-34197. Les versions les plus r\u00e9centes de la ligne 5.x de ActiveMQ Classic ainsi que certaines versions d&rsquo;Artemis sont concern\u00e9es. Les \u00e9quipes doivent utiliser le conseil Apache comme source primaire, car les distributions et les paquets de support peuvent avoir des \u00e9tiquettes de version diff\u00e9rentes.<\/p>\n<\/details>\n<details>\n<summary><strong>Quel est le calendrier pour l&rsquo;application du correctif ?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">L&rsquo;inclusion de CISA dans la liste KEV est le signal le plus important. Pour les agences f\u00e9d\u00e9rales aux \u00c9tats-Unis, il y a une p\u00e9riode de 21 jours, et pour le secteur priv\u00e9, un objectif de 72 heures est consid\u00e9r\u00e9 comme un r\u00e9f\u00e9rence. Si vous ne pouvez pas patcher dans les 72 heures en raison des cycles de publication, vous devez utiliser la filtration des ports et un monitoring renforc\u00e9 comme mesures temporaires.<\/p>\n<\/details>\n<details>\n<summary><strong>Quels indicateurs de compromission sont disponibles ?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">Les flux de renseignement sur les menaces publiques listent de plus en plus des observations sp\u00e9cifiques, y compris des processus inusuels du compte de service ActiveMQ, des connexions sortantes atypiques vers des plages IPV4 inconnues et des anomalies dans la taille de la frame OpenWire. Les \u00e9quipes de s\u00e9curit\u00e9 doivent int\u00e9grer ces flux dans leur SIEM et activer des alertes pour les mod\u00e8les mentionn\u00e9s.<\/p>\n<\/details>\n<details>\n<summary><strong>Est-ce que la faille affecte \u00e9galement les services cloud compatibles avec ActiveMQ ?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">Les services cloud qui offrent la compatibilit\u00e9 Drop-in avec ActiveMQ utilisent parfois des impl\u00e9mentations autonomes et parfois des codebases adapt\u00e9es. Il faut demander \u00e0 chaque fournisseur s&rsquo;il leur service est sp\u00e9cifiquement concern\u00e9. Pour Amazon MQ, AWS a g\u00e9n\u00e9ralement une position officielle dans les heures \u00e0 quelques jours. Azure Service Bus ne utilise pas de codebase ActiveMQ et n&rsquo;est pas concern\u00e9.<\/p>\n<\/details>\n<details>\n<summary><strong>Comment un incident affecte-t-il les obligations de notification NIS2 ?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">Si vous \u00eates concern\u00e9 par CVE-2026-34197 et que vous travaillez dans le cadre NIS2, vous devez respecter les d\u00e9lais de notification \u00e9tape par \u00e9tape lors d&rsquo;un incident de s\u00e9curit\u00e9. Une notification initiale dans 24 heures \u00e0 la BSI, une notification qualifi\u00e9e dans 72 heures et un rapport final dans 30 jours. Un simple processus de correction sans incident concret ne suscite pas une obligation de notification, mais un incident document\u00e9 de mani\u00e8re \u00e0 ce qu&rsquo;il soit utilis\u00e9 pour une exploitation suscite une telle obligation.<\/p>\n<\/details>\n<p><!--ST-LOWER-CARDS lang=fr--><\/p>\n<h3 style=\"margin:48px 0 18px;padding-left:12px;font-size:1.05em;font-weight:800;color:#e6e3da;border-left:3px solid #69d8ed;line-height:1.2;\">Plus du r\u00e9seau MBF Media<\/h3>\n<p><a href=\"https:\/\/www.cloudmagazin.com\/fr\/2026\/04\/21\/aws-et-google-cloud-cross-cloud-interconnect-est-ga\/\" style=\"display:flex;align-items:center;gap:14px;padding:12px 14px;margin:0 0 10px;background:#23261f;border:1px solid rgba(105,216,237,0.18);border-radius:12px;box-shadow:inset 0 1px 0 rgba(230,227,218,0.06),0 6px 18px rgba(0,0,0,0.22);text-decoration:none;color:#e6e3da;box-sizing:border-box;width:100%;\"><span style=\"flex:0 0 116px;aspect-ratio:16\/9;overflow:hidden;border-radius:8px;background:#111210;border:1px solid rgba(230,227,218,0.08);display:block;\"><img decoding=\"async\" src=\"https:\/\/www.securitytoday.de\/wp-content\/uploads\/2026\/07\/net-aws-google-cloud-cross-cloud-interconnec-2682168.jpg\" alt=\"\" loading=\"lazy\" width=\"116\" height=\"65\" style=\"width:100%;height:100%;object-fit:cover;display:block;\"><\/span><span style=\"display:block;min-width:0;\"><span style=\"display:block;font-size:0.68em;font-weight:700;letter-spacing:0.1em;text-transform:uppercase;color:#0bb7fd;margin-bottom:5px;\">cloudmagazin<\/span><span style=\"display:block;font-size:1.0em;font-weight:650;line-height:1.35;color:#e6e3da;overflow-wrap:anywhere;\">AWS &#038; Google Cloud : CCI GA \u2013 Architectes \u00e0 d\u00e9cider<\/span><\/span><\/a><a href=\"https:\/\/mybusinessfuture.com\/fr\/psd3-dans-les-pme-ce-que-les-directeurs-financiers-doivent\/\" style=\"display:flex;align-items:center;gap:14px;padding:12px 14px;margin:0 0 10px;background:#23261f;border:1px solid rgba(105,216,237,0.18);border-radius:12px;box-shadow:inset 0 1px 0 rgba(230,227,218,0.06),0 6px 18px rgba(0,0,0,0.22);text-decoration:none;color:#e6e3da;box-sizing:border-box;width:100%;\"><span style=\"flex:0 0 116px;aspect-ratio:16\/9;overflow:hidden;border-radius:8px;background:#111210;border:1px solid rgba(230,227,218,0.08);display:block;\"><img decoding=\"async\" src=\"https:\/\/www.securitytoday.de\/wp-content\/uploads\/2026\/07\/net-psd3-mittelstand-finanzchefs-banking-api-78939015-250x131.jpg\" alt=\"\" loading=\"lazy\" width=\"116\" height=\"65\" style=\"width:100%;height:100%;object-fit:cover;display:block;\"><\/span><span style=\"display:block;min-width:0;\"><span style=\"display:block;font-size:0.68em;font-weight:700;letter-spacing:0.1em;text-transform:uppercase;color:#aa8ac2;margin-bottom:5px;\">MyBusinessFuture<\/span><span style=\"display:block;font-size:1.0em;font-weight:650;line-height:1.35;color:#e6e3da;overflow-wrap:anywhere;\">PSD3 : les directeurs financiers des PME doivent se pr\u00e9parer<\/span><\/span><\/a><a href=\"https:\/\/www.digital-chiefs.de\/fr\/chaine-approvisionnement-pression-geopolitique-2026\/\" style=\"display:flex;align-items:center;gap:14px;padding:12px 14px;margin:0 0 10px;background:#23261f;border:1px solid rgba(105,216,237,0.18);border-radius:12px;box-shadow:inset 0 1px 0 rgba(230,227,218,0.06),0 6px 18px rgba(0,0,0,0.22);text-decoration:none;color:#e6e3da;box-sizing:border-box;width:100%;\"><span style=\"flex:0 0 116px;aspect-ratio:16\/9;overflow:hidden;border-radius:8px;background:#111210;border:1px solid rgba(230,227,218,0.08);display:block;\"><img decoding=\"async\" src=\"https:\/\/www.securitytoday.de\/wp-content\/uploads\/2026\/07\/net-supply-chain-geopolitik-cio-resilienz-20-19814474-250x143.jpg\" alt=\"\" loading=\"lazy\" width=\"116\" height=\"65\" style=\"width:100%;height:100%;object-fit:cover;display:block;\"><\/span><span style=\"display:block;min-width:0;\"><span style=\"display:block;font-size:0.68em;font-weight:700;letter-spacing:0.1em;text-transform:uppercase;color:#e8828d;margin-bottom:5px;\">Digital Chiefs<\/span><span style=\"display:block;font-size:1.0em;font-weight:650;line-height:1.35;color:#e6e3da;overflow-wrap:anywhere;\">La cha\u00eene d\u2019approvisionnement sous pression g\u00e9opolitique : ce que les DSI devraient tirer du bond de 74 % d\u2019ici 2026<\/span><\/span><\/a><!--\/ST-LOWER-CARDS--><\/p>\n","protected":false},"excerpt":{"rendered":"Shadowserver d\u00e9couvre 6 364 instances vuln\u00e9rables d&rsquo;Apache ActiveMQ le 19.04.2026. La CISA r\u00e9pertorie la CVE comme \u00e9tant activement exploit\u00e9e. Ce que les \u00e9quipes de s\u00e9curit\u00e9 DACH doivent faire maintenant.","protected":false},"author":50,"featured_media":12575,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_yoast_wpseo_focuskw":"Apache ActiveMQ vuln\u00e9rabilit\u00e9","_yoast_wpseo_title":"Apache ActiveMQ sous attaque active : Ce que les \u00e9quipes de s\u00e9curit\u00e9 doivent app","_yoast_wpseo_metadesc":"CVE-2026-34197 : 6 364 instances vuln\u00e9rables d'ActiveMQ scann\u00e9es le 19.04.2026. Exploitation active par des APT. Strat\u00e9gie de correctif et de durcissement pour les \u00e9quipes DACH.","_yoast_wpseo_meta-robots-noindex":"","_yoast_wpseo_meta-robots-nofollow":"","_yoast_wpseo_meta-robots-adv":"","_yoast_wpseo_canonical":"","_yoast_wpseo_opengraph-title":"","_yoast_wpseo_opengraph-description":"","_yoast_wpseo_opengraph-image":"","_yoast_wpseo_opengraph-image-id":0,"_yoast_wpseo_twitter-title":"","_yoast_wpseo_twitter-description":"","_yoast_wpseo_twitter-image":"","_yoast_wpseo_twitter-image-id":0,"_evm_slot_owner":"","evm_cvss":0,"evm_risk":0,"evm_casefile":"","evm_primary_cve":"","evm_external_preview_token":"","evm_external_preview_expires":"","_evm_translation_lang":"","featured_post":0,"featured_post_sortierung":0,"_wp_old_slug":["apache-activemq-sous-attaque-active-ce-que-les-equipes"],"footnotes":""},"categories":[256],"tags":[],"class_list":["post-12852","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-praxis-umsetzung-fr"],"evm_reading_time_minutes":14,"wpml_language":"fr","wpml_translation_of":12576,"_links":{"self":[{"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/posts\/12852","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/users\/50"}],"replies":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/comments?post=12852"}],"version-history":[{"count":6,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/posts\/12852\/revisions"}],"predecessor-version":[{"id":21547,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/posts\/12852\/revisions\/21547"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/media\/12575"}],"wp:attachment":[{"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/media?parent=12852"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/categories?post=12852"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/tags?post=12852"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}