
CVE-2026-34197 - Apache ActiveMQ Jolokia Remote Code Execution (RCE)
CVE-2026-34197 ist eine Schwachstelle mit hohem Schweregrad zur Remote-Codeausführung (RCE), die Apache ActiveMQ Classic betrifft. Das Problem besteht in der Jolokia-JMX-HTTP-Bridge, die Verwaltungsvorgänge über HTTP über den Endpunkt /api/jolokia/ bereitstellt.
Die standardmäßige Jolokia-Zugriffsrichtlinie erlaubt authentifizierten Benutzern, Verwaltungsoperationen auf ActiveMQ-MBeans aufzurufen. Bestimmte Broker-Verwaltungsmethoden akzeptieren benutzerkontrollierte Discovery-URIs. Eine speziell gestaltete URI kann dazu führen, dass ActiveMQ einen entfernten Spring-XML-Anwendungskontext lädt, bevor die Broker-Konfigurationsvalidierung erfolgt.
Während der Initialisierung instanziiert Spring Singleton-Beans sofort. Da die Bean-Initialisierung vor der Validierung der bereitgestellten Konfiguration durch ActiveMQ erfolgt, können angreiferkontrollierte Bean-Definitionen beliebigen Java-Code innerhalb der JVM des Brokers ausführen. Dies kann letztendlich zu einer vollständigen Kompromittierung des ActiveMQ-Prozesses mit den Berechtigungen des ausgeführten Dienstes führen.
Die Schwachstelle betrifft das Zusammenspiel mehrerer Komponenten:
ResourceXmlApplicationContext des Spring-FrameworksNormalerweise sind die über Jolokia bereitgestellten administrativen Operationen für die Broker-Verwaltung gedacht. Bestimmte Broker-Methoden akzeptieren jedoch externe Konfigurationsreferenzen.
Da Spring Beans sofort lädt und instanziiert, können bösartige Bean-Definitionen ausgeführt werden, bevor ActiveMQ überprüft, ob die bereitgestellte Konfiguration hätte akzeptiert werden dürfen.
Dieses Reihenfolgeproblem erzeugt trotz nachfolgender Validierungslogik eine Codeausführungs-Primitive.
Die Schwachstelle resultiert aus zwei gleichzeitig auftretenden Sicherheitsdesignproblemen:
Die Kombination dieser Verhaltensweisen ermöglicht die Ausführung während der Initialisierung des Anwendungskontexts und nicht erst nach der Konfigurationsvalidierung.
Eine erfolgreiche Ausnutzung kann einem authentifizierten Angreifer Folgendes ermöglichen:
Zu den betroffenen Versionen gehören:
| Produkt | Anfällige Versionen |
|---|---|
| Apache ActiveMQ Classic | Älter als 5.19.4 |
| Apache ActiveMQ 6.x | 6.0.0 bis 6.2.2 |
Benutzer sollten auf folgende Versionen aktualisieren:
Apache empfiehlt: