CVE-2026-41044
Apache ActiveMQ, Apache ActiveMQ Broker, Apache ActiveMQ All: Un usuario autenticado puede realizar RCE a través del MBean DestinationView expuesto por Jolokia
- Publicado
- 24 abr 2026
- Actualizado
- 15 jul 2026
- Asignación de CNA
- apache
- Evidencia observada
- 26 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HBajo · próximos 30 días
- Percentil
- 60,2 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Vulnerabilidad de Validación de Entrada Incorrecta y Control Incorrecto de la Generación de Código ('Inyección de Código') en Apache ActiveMQ, Apache ActiveMQ Broker, Apache ActiveMQ All. Un atacante autenticado puede usar la página de la consola web de administración para construir un nombre de broker malicioso que evita la validación de nombres para incluir un enlace xbean que luego puede ser utilizado por un transporte VM para cargar una aplicación Spring XML remota. El atacante puede entonces usar el mbean DestinationView para enviar un mensaje que active la creación de un transporte VM que hará referencia a este nombre de broker malicioso, lo que puede llevar a cargar el archivo de contexto Spring XML malicioso. Debido a que ResourceXmlApplicationContext de Spring instancia todos los beans singleton antes de que BrokerService valide la configuración, se produce una ejecución de código arbitrario en la JVM del broker a través de métodos de fábrica de beans como Runtime.exec(). Este problema afecta a Apache ActiveMQ: antes de 5.19.6, desde 6.0.0 antes de 6.2.5; Apache ActiveMQ Broker: antes de 5.19.6, desde 6.0.0 antes de 6.2.5; Apache ActiveMQ All: antes de 5.19.6, desde 6.0.0 antes de 6.2.5. Se recomienda a los usuarios actualizar a la versión 6.2.5 o 5.19.6, que corrige el problema.
Fuentes
1# Recorrido educativo y prueba de concepto para CVE-2026-41044, un RCE de Apache ActiveMQ, con análisis de causa raíz y script de detección.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.