CVE-2026-42588
Apache ActiveMQ Broker, Apache ActiveMQ All, Apache ActiveMQ: Remotecodeausführung über Jolokia addNetworkConnector
- Veröffentlicht
- 01.06.2026
- Aktualisiert
- 02.06.2026
- CNA zuweisen
- apache
- Beweise beobachtet
- 08.08.2026
Apache ActiveMQ Broker, Apache ActiveMQ All, Apache ActiveMQ: Remotecodeausführung über Jolokia addNetworkConnector
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:NNiedrig · nächste 30 Tage
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Schwachstelle aufgrund unzureichender Eingabevalidierung und unzureichender Kontrolle der Codegenerierung ('Code Injection') in Apache ActiveMQ Broker, Apache ActiveMQ All, Apache ActiveMQ. Apache ActiveMQ Classic macht die Jolokia-JMX-HTTP-Brücke unter /api/jolokia/ in der Webkonsole zugänglich. Die standardmäßige Jolokia-Zugriffsrichtlinie erlaubt exec-Operationen auf allen ActiveMQ-MBeans (org.apache.activemq:*), einschließlich BrokerService.addNetworkConnector(String). Ein authentifizierter Angreifer kann diese Operationen mit einer manipulierten Discovery-URI aufrufen, die den brokerConfig-Parameter des VM-Transports über die URL "masterslave:// " auslöst, wodurch das Laden eines Spring-XML-Anwendungskontexts mithilfe von ResourceXmlApplicationContext ermöglicht werden kann. Da ResourceXmlApplicationContext von Spring alle Singleton-Beans instanziiert, bevor der BrokerService die Konfiguration validiert, kommt es über Bean-Factory-Methoden wie Runtime.exec() zur Ausführung beliebigen Codes auf der JVM des Brokers. Dieses Problem betrifft Apache ActiveMQ Broker: vor 5.19.7, ab 6.0.0 vor 6.2.6; Apache ActiveMQ All: vor 5.19.7, ab 6.0.0 vor 6.2.6; Apache ActiveMQ: vor 5.19.7, ab 6.0.0 vor 6.2.6. Benutzern wird empfohlen, auf Version 5.19.7 oder 6.2.6 zu aktualisieren, wodurch das Problem behoben wird.
Apache ActiveMQ Classic RCE Forschung: CVE-2026-34197 / CVE-2026-42588 Bypass-Kette + hardened-6.2.6 Prüfungsergebnisse + Crowdfense Vergleich
Python-basierter RCE-Exploit für CVE-2026-42588, der Apache ActiveMQ Jolokia angreift. Bietet einen Nur-Prüf-Modus, die Erzeugung bösartiger XML-Dateien sowie Unterstützung für Reverse Shell, OOB- und dateibasierte Verifizierung.
Repository von Proof-of-Concept-Exploit-Dateien für CVE-2026-42588, eine Spring RCE-Sicherheitslücke, einschließlich XML-Payloads für Ausnutzungstests.
GUI-basierter Scanner und Exploit-Tool für CVE-2026-42588 (ActiveMQ RCE). Unterstützt VPS-Payload-Übermittlung und DNSLog-basierte Schwachstellenverifikation mit automatisierter XML-Injektion.
Apache ActiveMQ umfassendes Ausnutzungstool für Schwachstellen (CVE-2015-5254,CVE-2016-3088,CVE-2022-41678,CVE-2023-46604,CVE-2024-32114,CVE-2026-34197,CVE-2026-40466, CVE-2026-42588)
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.