CVE-2026-40466
Apache ActiveMQ Broker, Apache ActiveMQ All, Apache ActiveMQ: Mögliche Umgehung von CVE-2026-34197 über HTTP-Discovery-URI der zweiten Stufe
- Veröffentlicht
- 24.04.2026
- Aktualisiert
- 15.07.2026
- CNA zuweisen
- apache
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 91,5 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Schwachstelle aufgrund unzureichender Eingabevalidierung und unzureichender Kontrolle der Codegenerierung ('Code Injection') in Apache ActiveMQ Broker, Apache ActiveMQ All, Apache ActiveMQ. Ein authentifizierter Angreifer kann den Fix in CVE-2026-34197 umgehen, indem er über BrokerView.addNetworkConnector oder BrokerView.addConnector einen Connector mit einem HTTP-Discovery-Transport über Jolokia hinzufügt, sofern sich das activemq-http-Modul im Klassenpfad befindet. Ein bösartiger HTTP-Endpunkt kann über den HTTP-URI einen VM-Transport zurückgeben, der die in CVE-2026-34197 hinzugefügte Validierung umgeht. Der Angreifer kann dann den brokerConfig-Parameter des VM-Transports nutzen, um mithilfe von ResourceXmlApplicationContext einen entfernten Spring-XML-Anwendungskontext zu laden. Da ResourceXmlApplicationContext von Spring alle Singleton-Beans instanziiert, bevor der BrokerService die Konfiguration validiert, kommt es über Bean-Factory-Methoden wie Runtime.exec() zur Ausführung beliebigen Codes auf der JVM des Brokers. Dieses Problem betrifft Apache ActiveMQ Broker: vor 5.19.6, von 6.0.0 vor 6.2.5; Apache ActiveMQ All: vor 5.19.6, von 6.0.0 vor 6.2.5; Apache ActiveMQ: vor 5.19.6, von 6.0.0 vor 6.2.5. Benutzern wird empfohlen, auf Version 5.19.6 oder 6.2.5 zu aktualisieren, die das Problem behebt.
Quellen
1- ActiveMQ-EXPtoolsExploit
Apache ActiveMQ umfassendes Ausnutzungstool für Schwachstellen (CVE-2015-5254,CVE-2016-3088,CVE-2022-41678,CVE-2023-46604,CVE-2024-32114,CVE-2026-34197,CVE-2026-40466, CVE-2026-42588)
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.