CVE-2026-34197
Apache ActiveMQ Broker، Apache ActiveMQ All، Apache ActiveMQ: يمكن للمستخدمين المُصادَق عليهم تنفيذ RCE عبر Jolokia MBeans
- تم النشر
- 07/04/2026
- محدث
- 17/08/2026
- تخصيص CNA
- apache
- الأدلة المرصودة
- 16/04/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hمرتفع · الثلاثين يومًا القادمة
- المئوية
- 99.9%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
CISA معروف باستغلاله
يظهر CVE هذا في كتالوج الثغرات الأمنية المعروفة بـ CISA.
ملخص
ثغرة التحقق غير السليم من الإدخال، والتحكم غير السليم في توليد الكود ('حقن الكود') في Apache ActiveMQ Broker وApache ActiveMQ. يعرّض Apache ActiveMQ Classic جسر Jolokia JMX-HTTP على /api/jolokia/ في وحدة التحكم عبر الويب. تسمح سياسة الوصول الافتراضية لـ Jolokia بتنفيذ عمليات exec على جميع MBeans الخاصة بـ ActiveMQ (org.apache.activemq:*)، بما في ذلك BrokerService.addNetworkConnector(String) وBrokerService.addConnector(String). يمكن للمهاجم المُصادَق عليه استدعاء هذه العمليات باستخدام عنوان اكتشاف (discovery URI) مخصص يؤدي إلى تشغيل معلمة brokerConfig في ناقل VM (VM transport) لتحميل سياق تطبيق Spring XML عن بُعد باستخدام ResourceXmlApplicationContext. ولأن ResourceXmlApplicationContext الخاص بـ Spring يقوم بإنشاء جميع حبوب المفرد (singleton beans) قبل أن يتحقق BrokerService من الإعداد، يحدث تنفيذ كود عشوائي على JVM الخاص بالوسيط عبر طرق مصنع الحبوب مثل Runtime.exec(). تؤثر هذه المشكلة على Apache ActiveMQ Broker: قبل 5.19.4، ومن 6.0.0 قبل 6.2.3؛ وApache ActiveMQ All: قبل 5.19.4، ومن 6.0.0 قبل 6.2.3؛ وApache ActiveMQ: قبل 5.19.4، ومن 6.0.0 قبل 6.2.3. يُنصح المستخدمون بالترقية إلى الإصدار 5.19.4 أو 6.2.3، والذي يصلح المشكلة.
المصادر
15- CVE-2026-34197استغلال
CVE-2026-34197
- CVE-2026-34197استغلال
تحليل ثغرة Apache ActiveMQ RCE عبر Jolokia وملاحظات إعادة الإنتاج
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.