CVE-2026-40466
Apache ActiveMQ Broker, Apache ActiveMQ All, Apache ActiveMQ: Posible evasión de CVE-2026-34197 mediante la URI de segunda etapa del descubrimiento HTTP
- Publicado
- 24 abr 2026
- Actualizado
- 15 jul 2026
- Asignación de CNA
- apache
- Evidencia observada
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HBajo · próximos 30 días
- Percentil
- 91,5 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Validación de entrada incorrecta, Control incorrecto de la generación de código ('Inyección de código') vulnerabilidad en Apache ActiveMQ Broker, Apache ActiveMQ All, Apache ActiveMQ. Un atacante autenticado podría eludir la corrección de CVE-2026-34197 añadiendo un conector mediante un transporte HTTP Discovery a través de BrokerView.addNetworkConnector o BrokerView.addConnector por medio de Jolokia si el módulo activemq-http está en el classpath. Un endpoint HTTP malicioso puede devolver un transporte VM a través del URI HTTP, lo que eludirá la validación añadida en CVE-2026-34197. El atacante puede usar entonces el parámetro brokerConfig del transporte VM para cargar un contexto de aplicación Spring XML remoto mediante ResourceXmlApplicationContext. Debido a que ResourceXmlApplicationContext de Spring instancia todos los beans singleton antes de que BrokerService valide la configuración, se produce la ejecución de código arbitrario en la JVM del broker a través de métodos de fábrica de beans como Runtime.exec(). Este problema afecta a Apache ActiveMQ Broker: antes de 5.19.6, desde 6.0.0 hasta antes de 6.2.5; Apache ActiveMQ All: antes de 5.19.6, desde 6.0.0 hasta antes de 6.2.5; Apache ActiveMQ: antes de 5.19.6, desde 6.0.0 hasta antes de 6.2.5. Se recomienda a los usuarios actualizar a la versión 5.19.6 o 6.2.5, que corrige el problema.
Fuentes
1- ActiveMQ-EXPtoolsExploit
Herramienta de explotación integral de vulnerabilidades de Apache ActiveMQ (CVE-2015-5254, CVE-2016-3088, CVE-2022-41678, CVE-2023-46604, CVE-2024-32114, CVE-2026-34197, CVE-2026-40466, CVE-2026-42588)
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.