CVE-2026-42253
Apache ActiveMQ, Apache ActiveMQ Web: Inyección de Cabeceras de Respuesta HTTP mediante Propiedades de Mensaje JMS
- Publicado
- 1 jun 2026
- Actualizado
- 3 jun 2026
- Asignación de CNA
- apache
- Evidencia observada
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:NBajo · próximos 30 días
- Percentil
- 63,9 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Vulnerabilidad de Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') en Apache ActiveMQ, Apache ActiveMQ Web. El MessageServlet en la API de la consola web de ActiveMQ copia cada propiedad de mensaje JMS en un encabezado de respuesta HTTP sin ninguna validación. Esto puede permitir sobrescribir e inyectar encabezados de seguridad al establecerlos en mensajes JMS que son devueltos por el servlet. Este problema afecta a Apache ActiveMQ: anterior a 5.19.7, desde 6.0.0 anterior a 6.2.6; Apache ActiveMQ Web: anterior a 5.19.7, desde 6.0.0 anterior a 6.2.6. Se recomienda a los usuarios actualizar a la versión 5.19.7 o 6.2.6, que corrige el problema. El MessageServlet ahora ha sido declarado obsoleto y deshabilitado por defecto.
Fuentes
1- apache-activemq-rce-researchInvestigación
Investigación de RCE en Apache ActiveMQ Classic: cadena de bypass de CVE-2026-34197 / CVE-2026-42588 + hallazgos de auditoría de hardened-6.2.6 + comparación con Crowdfense
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.