
CVE-2026-34197 - تنفيذ التعليمات البرمجية عن بُعد (RCE) في Apache ActiveMQ Jolokia
CVE-2026-34197 هي ثغرة أمنية عالية الخطورة من نوع تنفيذ التعليمات البرمجية عن بُعد (RCE) تؤثر على Apache ActiveMQ Classic. المشكلة موجودة داخل جسر Jolokia JMX-HTTP، الذي يعرض عمليات الإدارة عبر HTTP من خلال نقطة النهاية /api/jolokia/.
سياسة الوصول الافتراضية لـ Jolokia تسمح للمستخدمين المُصادق عليهم باستدعاء عمليات الإدارة على MBeans في ActiveMQ. بعض طرق إدارة الوسيط تقبل عناوين URI للاكتشاف يتحكم بها المستخدم. يمكن لعنوان URI مصمم خصيصًا أن يتسبب في تحميل ActiveMQ لسياق تطبيق Spring XML عن بُعد قبل حدوث التحقق من صحة تكوين الوسيط.
أثناء التهيئة، يقوم Spring بإنشاء حبوب (beans) فردية على الفور. نظرًا لأن تهيئة الحبوب تحدث قبل قيام ActiveMQ بالتحقق من صحة التكوين المقدم، فقد تقوم تعريفات الحبوب التي يتحكم بها المهاجم بتنفيذ كود Java عشوائي داخل JVM الخاص بالوسيط. يمكن أن يؤدي هذا في النهاية إلى اختراق كامل لعملية ActiveMQ بصلاحيات الخدمة الجارية.
تؤثر الثغرة على التفاعل بين عدة مكونات:
ResourceXmlApplicationContextعادةً، تُستخدم العمليات الإدارية المكشوفة عبر Jolokia لإدارة الوسيط. ومع ذلك، تقبل بعض طرق الوسيط مراجع تكوين خارجية.
نظرًا لأن Spring يقوم بتحميل وإنشاء الحبوب فورًا، فقد يتم تنفيذ تعريفات الحبوب الخبيثة قبل أن يتحقق ActiveMQ مما إذا كان التكوين المقدم يجب قبوله أم لا.
تخلق مشكلة الترتيب هذه أساسًا لتنفيذ التعليمات البرمجية على الرغم من منطق التحقق اللاحق.
ينتج الثغرة عن مشكلتين في تصميم الأمان تحدثان معًا:
يسمح الجمع بين هذه السلوكيات بالتنفيذ أثناء تهيئة سياق التطبيق بدلاً من بعد التحقق من صحة التكوين.
قد يسمح الاستغلال الناجح للمهاجم المُصادق بـ:
تشمل الإصدارات المتأثرة:
| المنتج | الإصدارات المتأثرة |
|---|---|
| Apache ActiveMQ Classic | أقدم من 5.19.4 |
| Apache ActiveMQ 6.x | من 6.0.0 حتى 6.2.2 |
يجب على المستخدمين الترقية إلى:
توصي Apache بـ: