CVE-2026-32642Apache Artemis及ActiveMQ Artemis存在授权不当漏洞。当应用使用OpenWire协议尝试在不存在的地址上创建非持久JMS主题订阅时,若认证用户仅有“createDurableQueue”权限而无“createAddress”权限,且禁用了地址自动创建,系统本应拒绝操作,却错误地创建了临时地址。该问题影响2.0.0至2.44.0及2.50.0至2.52.0版本。
该漏洞属于CWE-863不正确的授权。漏洞核心在于Apache Artemis对OpenWire协议请求的权限校验逻辑缺陷。触发需满足特定条件:1. 使用OpenWire协议;2. 目标地址不存在;3. 服务器配置禁用了地址自动创建(address auto-creation is disabled);4. 攻击者拥有“createDurableQueue”权限但缺少“createAddress”权限。在此配置下,系统错误地认为创建非持久订阅允许临时创建地址,从而绕过了对“createAddress”权限的严格检查。这导致低权限用户可创建临时地址资源,连接关闭后地址才被移除。虽然影响有限(完整性低),但违反了最小权限原则。