CVE-2026-42253
Apache ActiveMQ، Apache ActiveMQ Web: حقن ترويسة استجابة HTTP عبر خصائص رسائل JMS
- تم النشر
- 01/06/2026
- محدث
- 03/06/2026
- تخصيص CNA
- apache
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 63.9%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
ثغرة عدم تحييد المدخلات بشكل صحيح أثناء توليد صفحة الويب (المعروفة باسم "البرمجة النصية عبر المواقع" أو Cross-site Scripting) في Apache ActiveMQ وApache ActiveMQ Web. يقوم MessageServlet في واجهة وحدة التحكم عبر الويب الخاصة بـ ActiveMQ بنسخ كل خاصية من خصائص رسائل JMS إلى ترويسة استجابة HTTP دون أي تحقق. قد يسمح ذلك بالكتابة فوق ترويسات الأمان وحقنها عن طريق تعيينها على رسائل JMS التي يعيدها هذا الخادم الصغير (Servlet). تؤثر هذه المشكلة على Apache ActiveMQ: الإصدارات قبل 5.19.7، ومن 6.0.0 قبل 6.2.6؛ وApache ActiveMQ Web: الإصدارات قبل 5.19.7، ومن 6.0.0 قبل 6.2.6. يُنصح المستخدمون بالترقية إلى الإصدار 5.19.7 أو 6.2.6، الذي يعمل على إصلاح المشكلة. وقد تم الآن إهمال MessageServlet وتعطيله افتراضيًا.
المصادر
1بحث Apache ActiveMQ Classic حول RCE: سلسلة تجاوز CVE-2026-34197 / CVE-2026-42588 + نتائج تدقيق hardened-6.2.6 + مقارنة Crowdfense
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.