CVE-2026-42588
Apache ActiveMQ Broker, Apache ActiveMQ All, Apache ActiveMQ: تنفيذ التعليمات البرمجية عن بُعد عبر Jolokia addNetworkConnector
- تم النشر
- 01/06/2026
- محدث
- 02/06/2026
- تخصيص CNA
- apache
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 52.7%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
ثغرة التحقق غير السليم من المدخلات والتحكم غير السليم في توليد الكود ('حقن الكود') في Apache ActiveMQ Broker وApache ActiveMQ All وApache ActiveMQ. يعرّض Apache ActiveMQ Classic جسر Jolokia JMX-HTTP عند المسار /api/jolokia/ في وحدة التحكم على الويب. تسمح سياسة الوصول الافتراضية لـ Jolokia بتنفيذ عمليات exec على جميع MBeans الخاصة بـ ActiveMQ (org.apache.activemq:*)، بما في ذلك BrokerService.addNetworkConnector(String). يمكن لمهاجم مصادق استدعاء هذه العمليات باستخدام URI اكتشاف مُعد خصيصًا يعمل على تشغيل معلمة brokerConfig الخاصة بناقل VM عبر عنوان URL "masterslave:// " مما قد يسمح بتحميل سياق تطبيق Spring XML باستخدام ResourceXmlApplicationContext. ونظرًا لأن ResourceXmlApplicationContext الخاص بـ Spring يقوم بإنشاء جميع الحبوب المفردة (singleton beans) قبل أن يتحقق BrokerService من الإعدادات، يحدث تنفيذ تعسفي للكود على JVM الخاص بالوسيط من خلال طرق مصنع الحبوب مثل Runtime.exec(). تؤثر هذه المشكلة على Apache ActiveMQ Broker: قبل الإصدار 5.19.7، ومن 6.0.0 إلى ما قبل 6.2.6؛ وApache ActiveMQ All: قبل الإصدار 5.19.7، ومن 6.0.0 إلى ما قبل 6.2.6؛ وApache ActiveMQ: قبل الإصدار 5.19.7، ومن 6.0.0 إلى ما قبل 6.2.6. ويُنصح المستخدمون بالترقية إلى الإصدار 5.19.7 أو 6.2.6، والذي يعمل على إصلاح المشكلة.
المصادر
5بحث Apache ActiveMQ Classic حول RCE: سلسلة تجاوز CVE-2026-34197 / CVE-2026-42588 + نتائج تدقيق hardened-6.2.6 + مقارنة Crowdfense
- CVE-2026-42588استغلال
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.