CVE-2026-42588
Apache ActiveMQ Broker, Apache ActiveMQ All, Apache ActiveMQ: Ejecución Remota de Código mediante Jolokia addNetworkConnector
- Publicado
- 1 jun 2026
- Actualizado
- 2 jun 2026
- Asignación de CNA
- apache
- Evidencia observada
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:NBajo · próximos 30 días
- Percentil
- 52,7 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Validación de entrada incorrecta, vulnerabilidad de control incorrecto de la generación de código ('Inyección de Código') en Apache ActiveMQ Broker, Apache ActiveMQ All, Apache ActiveMQ. Apache ActiveMQ Classic expone el puente JMX-HTTP de Jolokia en /api/jolokia/ en la consola web. La política de acceso predeterminada de Jolokia permite operaciones exec en todos los MBeans de ActiveMQ (org.apache.activemq:*), incluyendo BrokerService.addNetworkConnector(String). Un atacante autenticado puede invocar estas operaciones con una URI de descubrimiento manipulada que activa el parámetro brokerConfig del transporte VM utilizando la URL 'masterslave:// ' lo que puede permitir la carga de un contexto de aplicación Spring XML utilizando ResourceXmlApplicationContext. Debido a que ResourceXmlApplicationContext de Spring instancia todos los beans singleton antes de que BrokerService valide la configuración, se produce la ejecución de código arbitrario en la JVM del broker a través de métodos de fábrica de beans como Runtime.exec(). Este problema afecta a Apache ActiveMQ Broker: anterior a 5.19.7, desde 6.0.0 anterior a 6.2.6; Apache ActiveMQ All: anterior a 5.19.7, desde 6.0.0 anterior a 6.2.6; Apache ActiveMQ: anterior a 5.19.7, desde 6.0.0 anterior a 6.2.6. Se recomienda a los usuarios actualizar a la versión 5.19.7 o 6.2.6, lo que soluciona el problema.
Fuentes
5- apache-activemq-rce-researchInvestigación
Investigación de RCE en Apache ActiveMQ Classic: cadena de bypass de CVE-2026-34197 / CVE-2026-42588 + hallazgos de auditoría de hardened-6.2.6 + comparación con Crowdfense
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.