Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Tools/GitHubGitHub/0xblackash/cve-2026-34197
SchwachstellenanalyseExploitationLaterale BewegungWebanwendungs-ExploitationPenetrationstestsBedrohungsanalyseRed Teaming
GitHub0xblackash/cve-2026-34197

CVE-2026-34197

CVE-2026-34197

Repository anzeigen
12vor 5 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

🚨 CVE-2026-34197 — Kritische Jolokia-RCE in Apache ActiveMQ

Apache ActiveMQ Allow Attackers to Trigger DoS Attacks With malformed packets (1)

Security CVSS Platform Status

Authentifizierte RCE über Jolokia-MBeans → Remote-Spring-XML → JVM-Codeausführung


📖 Überblick

CVE-2026-34197 ist eine authentifizierte Remote-Codeausführungsschwachstelle mit hohem Schweregrad, die Apache ActiveMQ Classic betrifft.

Das Problem liegt in der Jolokia-JMX-HTTP-Bridge, die über folgenden Endpunkt bereitgestellt wird:

root@kitploit:~
/api/jolokia/

Ein authentifizierter Angreifer kann gefährliche MBean-Methoden wie die folgenden ausnutzen:

  • BrokerService.addNetworkConnector(String)
  • BrokerService.addConnector(String)
Tool herunterladen

Durch die Übergabe einer präparierten Discovery-URI lädt der Broker einen entfernten Spring-XML-Anwendungskontext, der bösartige Beans vor der Validierung instanziieren kann, was zu beliebiger Codeausführung auf der Broker-JVM führt.


⚡ Auswirkungen

MetrikWert
SchweregradHoch
CVSS v3.18.8
AngriffsvektorNetzwerk
BerechtigungenNiedrig (authentifiziert)
BenutzerinteraktionKeine
AuswirkungVollständige JVM-Kompromittierung

🎯 Was ein Angreifer erlangt

  • Remote-Befehlsausführung
  • Vollständige Übernahme des Brokers
  • Erbeuten von Zugangsdaten
  • Laterale Bewegung in internen Netzwerken
  • Risiko der Ransomware-Einschleusung
  • Permanente Hintertür über bösartige Spring-Beans

🧠 Technische Grundursache

Die Schwachstelle wird verursacht durch:

  • Unzureichende Eingabevalidierung
  • Unsicherer Ablauf der Codegenerierung/Bean-Instanziierung
  • Gefährliche Standard-Exec-Berechtigungen von Jolokia

🔗 Angreifbarer Ablauf

root@kitploit:~
graph TD
    A[Authenticated User] --> B[/api/jolokia/]
    B --> C[exec MBean method]
    C --> D[addConnector / addNetworkConnector]
    D --> E[Crafted discovery URI]
    E --> F[Remote Spring XML Load]
    F --> G[Bean Instantiation]
    G --> H[Arbitrary JVM Code Execution]

📸 Screenshot

CVE-2026-34197

📦 Betroffene Versionen

❌ Verwundbar

  • Apache ActiveMQ < 5.19.4
  • Apache ActiveMQ 6.0.0 - 6.2.2
  • activemq-all in passenden Versionsbereichen

✅ Behoben

  • 5.19.5
  • 6.2.3

🛡️ Gegenmaßnahmen

Sofortmaßnahmen

root@kitploit:~
# Upgrade immediately
5.19.5+
6.2.3+

Verteidigungs-Checkliste

  • Broker-Version aktualisieren
  • Zugriff auf /api/jolokia/ einschränken
  • Jolokia deaktivieren, falls ungenutzt
  • Admin-Zugangsdaten rotieren
  • addConnector-Logs prüfen
  • Konsole auf VPN/interne Hosts beschränken
  • WAF-Reverse-Proxy-Regeln aktivieren

🔍 Erkennungsideen

Durchsuche die Logs nach verdächtigen Mustern:

root@kitploit:~
/api/jolokia/exec
addNetworkConnector
addConnector
brokerConfig=
ResourceXmlApplicationContext
Runtime.exec

🧪 SIEM-Suchabfrage (Pseudo)

root@kitploit:~
SELECT * FROM logs
WHERE path LIKE '%jolokia%'
AND (
  message LIKE '%addConnector%'
  OR message LIKE '%brokerConfig=%'
)

🚀 Warum das wichtig ist

Dieser Fehler ist besonders gefährlich, da ActiveMQ-Broker häufig:

  • in internen Admin-Netzwerken exponiert sind
  • von mehreren Anwendungen vertraut werden
  • mit hohen Betriebssystem-Privilegien laufen
  • mit sensiblen Warteschlangen und Zugangsdaten verbunden sind

Das macht dies zu einem starken Vektor für Erstzugriff und laterale Bewegung.


🏷️ Tags

#cve #activemq #rce #apache #jolokia #redteam #blueteam #threatdetection


⭐ Wenn dir das geholfen hat, gib dem Repo einen Stern

Bleib gepatcht. Überwache Jolokia. Vertraue nichts.