
CVE-2026-34197

Authentifizierte RCE über Jolokia-MBeans → Remote-Spring-XML → JVM-Codeausführung
CVE-2026-34197 ist eine authentifizierte Remote-Codeausführungsschwachstelle mit hohem Schweregrad, die Apache ActiveMQ Classic betrifft.
Das Problem liegt in der Jolokia-JMX-HTTP-Bridge, die über folgenden Endpunkt bereitgestellt wird:
/api/jolokia/
Ein authentifizierter Angreifer kann gefährliche MBean-Methoden wie die folgenden ausnutzen:
BrokerService.addNetworkConnector(String)BrokerService.addConnector(String)Durch die Übergabe einer präparierten Discovery-URI lädt der Broker einen entfernten Spring-XML-Anwendungskontext, der bösartige Beans vor der Validierung instanziieren kann, was zu beliebiger Codeausführung auf der Broker-JVM führt.
| Metrik | Wert |
|---|---|
| Schweregrad | Hoch |
| CVSS v3.1 | 8.8 |
| Angriffsvektor | Netzwerk |
| Berechtigungen | Niedrig (authentifiziert) |
| Benutzerinteraktion | Keine |
| Auswirkung | Vollständige JVM-Kompromittierung |
Die Schwachstelle wird verursacht durch:
graph TD
A[Authenticated User] --> B[/api/jolokia/]
B --> C[exec MBean method]
C --> D[addConnector / addNetworkConnector]
D --> E[Crafted discovery URI]
E --> F[Remote Spring XML Load]
F --> G[Bean Instantiation]
G --> H[Arbitrary JVM Code Execution]
Apache ActiveMQ < 5.19.4Apache ActiveMQ 6.0.0 - 6.2.2activemq-all in passenden Versionsbereichen5.19.56.2.3# Upgrade immediately
5.19.5+
6.2.3+
/api/jolokia/ einschränkenaddConnector-Logs prüfenDurchsuche die Logs nach verdächtigen Mustern:
/api/jolokia/exec
addNetworkConnector
addConnector
brokerConfig=
ResourceXmlApplicationContext
Runtime.exec
SELECT * FROM logs
WHERE path LIKE '%jolokia%'
AND (
message LIKE '%addConnector%'
OR message LIKE '%brokerConfig=%'
)
Dieser Fehler ist besonders gefährlich, da ActiveMQ-Broker häufig:
Das macht dies zu einem starken Vektor für Erstzugriff und laterale Bewegung.
#cve #activemq #rce #apache #jolokia #redteam #blueteam #threatdetection
Bleib gepatcht. Überwache Jolokia. Vertraue nichts.