
CVE-2026-34197

تنفيذ برمجيات عن بُعد بعد المصادقة عبر Jolokia MBeans → تحميل Spring XML عن بُعد → تنفيذ كود في JVM
CVE-2026-34197 هي ثغرة تنفيذ برمجيات عن بُعد بعد المصادقة ذات خطورة عالية تؤثر على Apache ActiveMQ Classic.
تكمن المشكلة في جسر Jolokia JMX-HTTP المكشوف عبر:
/api/jolokia/
يمكن للمهاجم المُصادَق استغلال طرق MBean الخطيرة مثل:
BrokerService.addNetworkConnector(String)BrokerService.addConnector(String)من خلال توفير URI اكتشاف مصمم بعناية، يقوم الوسيط بتحميل سياق تطبيق Spring XML عن بُعد، والذي يمكنه إنشاء حبوب خبيثة قبل حدوث التحقق، مما يؤدي إلى تنفيذ تعسفي للكود على JVM الخاص بالوسيط.
سبب الثغرة هو:
graph TD
A[Authenticated User] --> B[/api/jolokia/]
B --> C[exec MBean method]
C --> D[addConnector / addNetworkConnector]
D --> E[Crafted discovery URI]
E --> F[Remote Spring XML Load]
F --> G[Bean Instantiation]
G --> H[Arbitrary JVM Code Execution]
Apache ActiveMQ < 5.19.4Apache ActiveMQ 6.0.0 - 6.2.2activemq-all في النطاقات المطابقة5.19.56.2.3# Upgrade immediately
5.19.5+
6.2.3+
/api/jolokia/addConnectorابحث في السجلات عن أنماط مشبوهة:
/api/jolokia/exec
addNetworkConnector
addConnector
brokerConfig=
ResourceXmlApplicationContext
Runtime.exec
SELECT * FROM logs
WHERE path LIKE '%jolokia%'
AND (
message LIKE '%addConnector%'
OR message LIKE '%brokerConfig=%'
)
هذه الثغرة خطيرة بشكل خاص لأن وسيطات ActiveMQ غالبًا ما تكون:
يجعل هذا منها مسار وصول أولي وحركة جانبية قويًا.
#cve #activemq #rce #apache #jolokia #redteam #blueteam #threatdetection
ابقَ محدّثًا، وراقب Jolokia، ولا تثق بأي شيء.
| المقياس | القيمة |
|---|
| الخطورة | عالية |
| CVSS v3.1 | 8.8 |
| ناقل الهجوم | الشبكة |
| الصلاحيات | منخفضة (بعد المصادقة) |
| تفاعل المستخدم | لا شيء |
| التأثير | اختراق كامل لـ JVM |