CVE-2023-26269
Apache James Server: Privilege Escalation über nicht authentifiziertes JMX
- Veröffentlicht
- 03.04.2023
- Aktualisiert
- 13.02.2025
- CNA zuweisen
- apache
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 49,5 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Apache James Server Version 3.7.3 und früher stellt standardmäßig einen JMX-Verwaltungsdienst ohne Authentifizierung bereit. Dies ermöglicht einem böswilligen lokalen Benutzer eine Privilegienausweitung. Administratoren wird empfohlen, JMX zu deaktivieren oder ein JMX-Passwort einzurichten. Beachten Sie, dass ab Version 3.7.4 für Guice-Benutzer automatisch ein JMX-Passwort eingerichtet wird.
Quellen
2CVE-2023-26269: Fehlkonfiguriertes JMX in Apache James
- MAL-010PoC
MAL-010: Gefährliche MBeans über JMX in Apache James zugänglich
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.