<Vulnerability name="CVE-2026-57967">
    <DocumentDistribution xml:lang="en">Copyright © 2012 Red Hat, Inc. All rights reserved.</DocumentDistribution>
    <ThreatSeverity>Important</ThreatSeverity>
    <PublicDate>2026-09-10T05:40:15</PublicDate>
    <Bugzilla id="2480638" url="https://bugzilla.redhat.com/show_bug.cgi?id=2480638" xml:lang="en:us">
artemis-server: Apache Artemis — session hijack via missing authentication
    </Bugzilla>
    <CVSS3 status="verified">
        <CVSS3BaseScore>7.4</CVSS3BaseScore>
        <CVSS3ScoringVector>CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:N</CVSS3ScoringVector>
    </CVSS3>
    <CWE>CWE-306</CWE>
    <Details xml:lang="en:us" source="Mitre">
An unauthenticated remote attacker can craft a CORE protocol SESSION_REATTACH packet to steal an existing session and assume ongoing execution of the previously authenticated session.



This issue affects Apache Artemis: from 2.50.0 through 2.56.0; Apache ActiveMQ Artemis: from 1.0.0 through 2.44.0.



Users are recommended to upgrade to version 2.57.0, which fixes the issue.
    </Details>
    <Details xml:lang="en:us" source="Red Hat">
in Apache Artemis, the REATTACH_SESSION handler performs zero authentication — it looks up the session by name only and calls transferConnection() unconditionally, migrating the authenticated session to the attacker's connection. The hijacked cluster-bridge session inherits full broker-management authority (message injection, topology manipulation, journal access)
    </Details>
    <AffectedRelease cpe="cpe:/a:redhat:amq_broker:7.13">
        <ProductName>Red Hat AMQ Broker 7.13.6</ProductName>
        <ReleaseDate>2026-09-10T00:00:00Z</ReleaseDate>
        <Advisory type="RHSA" url="https://access.redhat.com/errata/RHSA-2026:66545">RHSA-2026:66545</Advisory>
        <Package name="artemis-server">artemis-server</Package>
    </AffectedRelease>
    <AffectedRelease cpe="cpe:/a:redhat:amq_broker:7.14">
        <ProductName>Red Hat AMQ Broker 7.14.1</ProductName>
        <ReleaseDate>2026-09-10T00:00:00Z</ReleaseDate>
        <Advisory type="RHSA" url="https://access.redhat.com/errata/RHSA-2026:66488">RHSA-2026:66488</Advisory>
        <Package name="artemis-server">artemis-server</Package>
    </AffectedRelease>
    <AffectedRelease cpe="cpe:/a:redhat:jboss_enterprise_application_platform_els:7.4::el7">
        <ProductName>Red Hat JBoss Enterprise Application Platform 7.4 ELS on RHEL 7</ProductName>
        <ReleaseDate>2026-09-15T00:00:00Z</ReleaseDate>
        <Advisory type="RHSA" url="https://access.redhat.com/errata/RHSA-2026:67604">RHSA-2026:67604</Advisory>
        <Package name="eap7-activemq-artemis">eap7-activemq-artemis-0:2.16.0-23.redhat_00058.1.el7eap</Package>
    </AffectedRelease>
    <AffectedRelease cpe="cpe:/a:redhat:jboss_enterprise_application_platform_els:7.4::el7">
        <ProductName>Red Hat JBoss Enterprise Application Platform 7.4 ELS on RHEL 7</ProductName>
        <ReleaseDate>2026-09-15T00:00:00Z</ReleaseDate>
        <Advisory type="RHSA" url="https://access.redhat.com/errata/RHSA-2026:67604">RHSA-2026:67604</Advisory>
        <Package name="eap7-jackson-annotations">eap7-jackson-annotations-0:2.18.9-1.redhat_00003.1.el7eap</Package>
    </AffectedRelease>
    <AffectedRelease cpe="cpe:/a:redhat:jboss_enterprise_application_platform_els:7.4::el7">
        <ProductName>Red Hat JBoss Enterprise Application Platform 7.4 ELS on RHEL 7</ProductName>
        <ReleaseDate>2026-09-15T00:00:00Z</ReleaseDate>
        <Advisory type="RHSA" url="https://access.redhat.com/errata/RHSA-2026:67604">RHSA-2026:67604</Advisory>
        <Package name="eap7-jackson-core">eap7-jackson-core-0:2.18.9-1.redhat_00003.1.el7eap</Package>
    </AffectedRelease>
    <AffectedRelease cpe="cpe:/a:redhat:jboss_enterprise_application_platform_els:7.4::el7">
        <ProductName>Red Hat JBoss Enterprise Application Platform 7.4 ELS on RHEL 7</ProductName>
        <ReleaseDate>2026-09-15T00:00:00Z</ReleaseDate>
        <Advisory type="RHSA" url="https://access.redhat.com/errata/RHSA-2026:67604">RHSA-2026:67604</Advisory>
        <Package name="eap7-jackson-databind">eap7-jackson-databind-0:2.18.9-1.redhat_00003.1.el7eap</Package>
    </AffectedRelease>
    <AffectedRelease cpe="cpe:/a:redhat:jboss_enterprise_application_platform_els:7.4::el7">
        <ProductName>Red Hat JBoss Enterprise Application Platform 7.4 ELS on RHEL 7</ProductName>
        <ReleaseDate>2026-09-15T00:00:00Z</ReleaseDate>
        <Advisory type="RHSA" url="https://access.redhat.com/errata/RHSA-2026:67604">RHSA-2026:67604</Advisory>
        <Package name="eap7-jackson-jaxrs-providers">eap7-jackson-jaxrs-providers-0:2.18.9-1.redhat_00003.1.el7eap</Package>
    </AffectedRelease>
    <AffectedRelease cpe="cpe:/a:redhat:jboss_enterprise_application_platform_els:7.4::el7">
        <ProductName>Red Hat JBoss Enterprise Application Platform 7.4 ELS on RHEL 7</ProductName>
        <ReleaseDate>2026-09-15T00:00:00Z</ReleaseDate>
        <Advisory type="RHSA" url="https://access.redhat.com/errata/RHSA-2026:67604">RHSA-2026:67604</Advisory>
        <Package name="eap7-jackson-modules-base">eap7-jackson-modules-base-0:2.18.9-1.redhat_00003.1.el7eap</Package>
    </AffectedRelease>
    <AffectedRelease cpe="cpe:/a:redhat:jboss_enterprise_application_platform_els:7.4::el7">
        <ProductName>Red Hat JBoss Enterprise Application Platform 7.4 ELS on RHEL 7</ProductName>
        <ReleaseDate>2026-09-15T00:00:00Z</ReleaseDate>
        <Advisory type="RHSA" url="https://access.redhat.com/errata/RHSA-2026:67604">RHSA-2026:67604</Advisory>
        <Package name="eap7-jackson-modules-java8">eap7-jackson-modules-java8-0:2.18.9-1.redhat_00003.1.el7eap</Package>
    </AffectedRelease>
    <AffectedRelease cpe="cpe:/a:redhat:jboss_enterprise_application_platform_els:7.4::el7">
        <ProductName>Red Hat JBoss Enterprise Application Platform 7.4 ELS on RHEL 7</ProductName>
        <ReleaseDate>2026-09-15T00:00:00Z</ReleaseDate>
        <Advisory type="RHSA" url="https://access.redhat.com/errata/RHSA-2026:67604">RHSA-2026:67604</Advisory>
        <Package name="eap7-wildfly">eap7-wildfly-0:7.4.25-6.GA_redhat_00005.1.el7eap</Package>
    </AffectedRelease>
    <AffectedRelease cpe="cpe:/a:redhat:jboss_enterprise_application_platform_els:7.4::el8">
        <ProductName>Red Hat JBoss Enterprise Application Platform 7.4 ELS on RHEL 8</ProductName>
        <ReleaseDate>2026-09-15T00:00:00Z</ReleaseDate>
        <Advisory type="RHSA" url="https://access.redhat.com/errata/RHSA-2026:67604">RHSA-2026:67604</Advisory>
        <Package name="eap7-activemq-artemis">eap7-activemq-artemis-0:2.16.0-23.redhat_00058.1.el8eap</Package>
    </AffectedRelease>
    <AffectedRelease cpe="cpe:/a:redhat:jboss_enterprise_application_platform_els:7.4::el8">
        <ProductName>Red Hat JBoss Enterprise Application Platform 7.4 ELS on RHEL 8</ProductName>
        <ReleaseDate>2026-09-15T00:00:00Z</ReleaseDate>
        <Advisory type="RHSA" url="https://access.redhat.com/errata/RHSA-2026:67604">RHSA-2026:67604</Advisory>
        <Package name="eap7-jackson-annotations">eap7-jackson-annotations-0:2.18.9-1.redhat_00003.1.el8eap</Package>
    </AffectedRelease>
    <AffectedRelease cpe="cpe:/a:redhat:jboss_enterprise_application_platform_els:7.4::el8">
        <ProductName>Red Hat JBoss Enterprise Application Platform 7.4 ELS on RHEL 8</ProductName>
        <ReleaseDate>2026-09-15T00:00:00Z</ReleaseDate>
        <Advisory type="RHSA" url="https://access.redhat.com/errata/RHSA-2026:67604">RHSA-2026:67604</Advisory>
        <Package name="eap7-jackson-core">eap7-jackson-core-0:2.18.9-1.redhat_00003.1.el8eap</Package>
    </AffectedRelease>
    <AffectedRelease cpe="cpe:/a:redhat:jboss_enterprise_application_platform_els:7.4::el8">
        <ProductName>Red Hat JBoss Enterprise Application Platform 7.4 ELS on RHEL 8</ProductName>
        <ReleaseDate>2026-09-15T00:00:00Z</ReleaseDate>
        <Advisory type="RHSA" url="https://access.redhat.com/errata/RHSA-2026:67604">RHSA-2026:67604</Advisory>
        <Package name="eap7-jackson-databind">eap7-jackson-databind-0:2.18.9-1.redhat_00003.1.el8eap</Package>
    </AffectedRelease>
    <AffectedRelease cpe="cpe:/a:redhat:jboss_enterprise_application_platform_els:7.4::el8">
        <ProductName>Red Hat JBoss Enterprise Application Platform 7.4 ELS on RHEL 8</ProductName>
        <ReleaseDate>2026-09-15T00:00:00Z</ReleaseDate>
        <Advisory type="RHSA" url="https://access.redhat.com/errata/RHSA-2026:67604">RHSA-2026:67604</Advisory>
        <Package name="eap7-jackson-jaxrs-providers">eap7-jackson-jaxrs-providers-0:2.18.9-1.redhat_00003.1.el8eap</Package>
    </AffectedRelease>
    <AffectedRelease cpe="cpe:/a:redhat:jboss_enterprise_application_platform_els:7.4::el8">
        <ProductName>Red Hat JBoss Enterprise Application Platform 7.4 ELS on RHEL 8</ProductName>
        <ReleaseDate>2026-09-15T00:00:00Z</ReleaseDate>
        <Advisory type="RHSA" url="https://access.redhat.com/errata/RHSA-2026:67604">RHSA-2026:67604</Advisory>
        <Package name="eap7-jackson-modules-base">eap7-jackson-modules-base-0:2.18.9-1.redhat_00003.1.el8eap</Package>
    </AffectedRelease>
    <AffectedRelease cpe="cpe:/a:redhat:jboss_enterprise_application_platform_els:7.4::el8">
        <ProductName>Red Hat JBoss Enterprise Application Platform 7.4 ELS on RHEL 8</ProductName>
        <ReleaseDate>2026-09-15T00:00:00Z</ReleaseDate>
        <Advisory type="RHSA" url="https://access.redhat.com/errata/RHSA-2026:67604">RHSA-2026:67604</Advisory>
        <Package name="eap7-jackson-modules-java8">eap7-jackson-modules-java8-0:2.18.9-1.redhat_00003.1.el8eap</Package>
    </AffectedRelease>
    <AffectedRelease cpe="cpe:/a:redhat:jboss_enterprise_application_platform_els:7.4::el8">
        <ProductName>Red Hat JBoss Enterprise Application Platform 7.4 ELS on RHEL 8</ProductName>
        <ReleaseDate>2026-09-15T00:00:00Z</ReleaseDate>
        <Advisory type="RHSA" url="https://access.redhat.com/errata/RHSA-2026:67604">RHSA-2026:67604</Advisory>
        <Package name="eap7-wildfly">eap7-wildfly-0:7.4.25-6.GA_redhat_00005.1.el8eap</Package>
    </AffectedRelease>
    <AffectedRelease cpe="cpe:/a:redhat:jboss_enterprise_application_platform_els:7.4::el9">
        <ProductName>Red Hat JBoss Enterprise Application Platform 7.4 ELS on RHEL 9</ProductName>
        <ReleaseDate>2026-09-15T00:00:00Z</ReleaseDate>
        <Advisory type="RHSA" url="https://access.redhat.com/errata/RHSA-2026:67604">RHSA-2026:67604</Advisory>
        <Package name="eap7-activemq-artemis">eap7-activemq-artemis-0:2.16.0-23.redhat_00058.1.el9eap</Package>
    </AffectedRelease>
    <AffectedRelease cpe="cpe:/a:redhat:jboss_enterprise_application_platform_els:7.4::el9">
        <ProductName>Red Hat JBoss Enterprise Application Platform 7.4 ELS on RHEL 9</ProductName>
        <ReleaseDate>2026-09-15T00:00:00Z</ReleaseDate>
        <Advisory type="RHSA" url="https://access.redhat.com/errata/RHSA-2026:67604">RHSA-2026:67604</Advisory>
        <Package name="eap7-jackson-annotations">eap7-jackson-annotations-0:2.18.9-1.redhat_00003.1.el9eap</Package>
    </AffectedRelease>
    <AffectedRelease cpe="cpe:/a:redhat:jboss_enterprise_application_platform_els:7.4::el9">
        <ProductName>Red Hat JBoss Enterprise Application Platform 7.4 ELS on RHEL 9</ProductName>
        <ReleaseDate>2026-09-15T00:00:00Z</ReleaseDate>
        <Advisory type="RHSA" url="https://access.redhat.com/errata/RHSA-2026:67604">RHSA-2026:67604</Advisory>
        <Package name="eap7-jackson-core">eap7-jackson-core-0:2.18.9-1.redhat_00003.1.el9eap</Package>
    </AffectedRelease>
    <AffectedRelease cpe="cpe:/a:redhat:jboss_enterprise_application_platform_els:7.4::el9">
        <ProductName>Red Hat JBoss Enterprise Application Platform 7.4 ELS on RHEL 9</ProductName>
        <ReleaseDate>2026-09-15T00:00:00Z</ReleaseDate>
        <Advisory type="RHSA" url="https://access.redhat.com/errata/RHSA-2026:67604">RHSA-2026:67604</Advisory>
        <Package name="eap7-jackson-databind">eap7-jackson-databind-0:2.18.9-1.redhat_00003.1.el9eap</Package>
    </AffectedRelease>
    <AffectedRelease cpe="cpe:/a:redhat:jboss_enterprise_application_platform_els:7.4::el9">
        <ProductName>Red Hat JBoss Enterprise Application Platform 7.4 ELS on RHEL 9</ProductName>
        <ReleaseDate>2026-09-15T00:00:00Z</ReleaseDate>
        <Advisory type="RHSA" url="https://access.redhat.com/errata/RHSA-2026:67604">RHSA-2026:67604</Advisory>
        <Package name="eap7-jackson-jaxrs-providers">eap7-jackson-jaxrs-providers-0:2.18.9-1.redhat_00003.1.el9eap</Package>
    </AffectedRelease>
    <AffectedRelease cpe="cpe:/a:redhat:jboss_enterprise_application_platform_els:7.4::el9">
        <ProductName>Red Hat JBoss Enterprise Application Platform 7.4 ELS on RHEL 9</ProductName>
        <ReleaseDate>2026-09-15T00:00:00Z</ReleaseDate>
        <Advisory type="RHSA" url="https://access.redhat.com/errata/RHSA-2026:67604">RHSA-2026:67604</Advisory>
        <Package name="eap7-jackson-modules-base">eap7-jackson-modules-base-0:2.18.9-1.redhat_00003.1.el9eap</Package>
    </AffectedRelease>
    <AffectedRelease cpe="cpe:/a:redhat:jboss_enterprise_application_platform_els:7.4::el9">
        <ProductName>Red Hat JBoss Enterprise Application Platform 7.4 ELS on RHEL 9</ProductName>
        <ReleaseDate>2026-09-15T00:00:00Z</ReleaseDate>
        <Advisory type="RHSA" url="https://access.redhat.com/errata/RHSA-2026:67604">RHSA-2026:67604</Advisory>
        <Package name="eap7-jackson-modules-java8">eap7-jackson-modules-java8-0:2.18.9-1.redhat_00003.1.el9eap</Package>
    </AffectedRelease>
    <AffectedRelease cpe="cpe:/a:redhat:jboss_enterprise_application_platform_els:7.4::el9">
        <ProductName>Red Hat JBoss Enterprise Application Platform 7.4 ELS on RHEL 9</ProductName>
        <ReleaseDate>2026-09-15T00:00:00Z</ReleaseDate>
        <Advisory type="RHSA" url="https://access.redhat.com/errata/RHSA-2026:67604">RHSA-2026:67604</Advisory>
        <Package name="eap7-wildfly">eap7-wildfly-0:7.4.25-6.GA_redhat_00005.1.el9eap</Package>
    </AffectedRelease>
    <PackageState cpe="cpe:/a:redhat:jboss_enterprise_application_platform:8">
        <ProductName>Red Hat JBoss Enterprise Application Platform 8</ProductName>
        <FixState>Affected</FixState>
        <PackageName>artemis-server</PackageName>
    </PackageState>
    <PackageState cpe="cpe:/a:redhat:jbosseapxp">
        <ProductName>Red Hat JBoss Enterprise Application Platform Expansion Pack</ProductName>
        <FixState>Affected</FixState>
        <PackageName>artemis-server</PackageName>
    </PackageState>
    <References xml:lang="en:us">
https://www.cve.org/CVERecord?id=CVE-2026-57967
https://nvd.nist.gov/vuln/detail/CVE-2026-57967
    </References>
</Vulnerability>