Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-34197 — CVE-2026-34197 | Kitploit
Herramientas/GitHubGitHub/0xblackash/cve-2026-34197
Análisis de VulnerabilidadesExplotaciónMovimiento LateralExplotación de Aplicaciones WebPruebas de PenetraciónInteligencia de AmenazasRed Teaming
GitHub0xblackash/cve-2026-34197

CVE-2026-34197

CVE-2026-34197

Ver Repositorio
12hace 5 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

🚨 CVE-2026-34197 — RCE crítica de Jolokia en Apache ActiveMQ

Apache ActiveMQ Allow Attackers to Trigger DoS Attacks With malformed packets (1)

Security CVSS Platform Status

RCE autenticada vía MBeans de Jolokia → Spring XML remoto → Ejecución de código en la JVM


📖 Resumen

CVE-2026-34197 es una vulnerabilidad de ejecución remota de código autenticada y de alta gravedad que afecta a Apache ActiveMQ Classic.

El problema se encuentra en el puente JMX-HTTP de Jolokia expuesto a través de:

root@kitploit:~
/api/jolokia/

Un atacante autenticado puede abusar de métodos MBean peligrosos como:

  • BrokerService.addNetworkConnector(String)
  • BrokerService.addConnector(String)
Descargar herramienta

Al proporcionar una URI de descubrimiento manipulada, el broker carga un contexto de aplicación Spring XML remoto, que puede instanciar beans maliciosos antes de que se realice la validación, lo que conduce a la ejecución de código arbitrario en la JVM del broker.


⚡ Impacto

MétricaValor
GravedadAlta
CVSS v3.18.8
Vector de ataqueRed
PrivilegiosBajos (autenticado)
Interacción del usuarioNinguna
ImpactoCompromiso total de la JVM

🎯 Qué obtiene un atacante

  • Ejecución remota de comandos
  • Toma completa del broker
  • Recolección de credenciales
  • Movimiento lateral dentro de redes internas
  • Riesgo de despliegue de ransomware
  • Puerta trasera persistente mediante beans Spring maliciosos

🧠 Causa raíz técnica

La vulnerabilidad está causada por:

  • Validación de entrada inadecuada
  • Generación de código insegura / flujo de instanciación de beans
  • Permisos exec predeterminados peligrosos de Jolokia

🔗 Flujo vulnerable

root@kitploit:~
graph TD
    A[Authenticated User] --> B[/api/jolokia/]
    B --> C[exec MBean method]
    C --> D[addConnector / addNetworkConnector]
    D --> E[Crafted discovery URI]
    E --> F[Remote Spring XML Load]
    F --> G[Bean Instantiation]
    G --> H[Arbitrary JVM Code Execution]

📸 Captura de pantalla

CVE-2026-34197

📦 Versiones afectadas

❌ Vulnerables

  • Apache ActiveMQ < 5.19.4
  • Apache ActiveMQ 6.0.0 - 6.2.2
  • activemq-all en los rangos correspondientes

✅ Corregidas

  • 5.19.5
  • 6.2.3

🛡️ Mitigación

Acciones inmediatas

root@kitploit:~
# Upgrade immediately
5.19.5+
6.2.3+

Lista de verificación de defensa

  • Actualizar la versión del broker
  • Restringir /api/jolokia/
  • Deshabilitar Jolokia si no se usa
  • Rotar las credenciales de administrador
  • Revisar los registros de addConnector
  • Restringir la consola a hosts VPN/internos
  • Habilitar reglas de proxy inverso WAF

🔍 Ideas de detección

Buscar patrones sospechosos en los registros:

root@kitploit:~
/api/jolokia/exec
addNetworkConnector
addConnector
brokerConfig=
ResourceXmlApplicationContext
Runtime.exec

🧪 Consulta de búsqueda SIEM (pseudo)

root@kitploit:~
SELECT * FROM logs
WHERE path LIKE '%jolokia%'
AND (
  message LIKE '%addConnector%'
  OR message LIKE '%brokerConfig=%'
)

🚀 Por qué esto es importante

Este fallo es especialmente peligroso porque los brokers de ActiveMQ suelen estar:

  • expuestos en redes administrativas internas
  • confiados por múltiples aplicaciones
  • ejecutándose con privilegios elevados del sistema operativo
  • conectados a colas y credenciales sensibles

Esto lo convierte en un potente vector de acceso inicial y movimiento lateral.


🏷️ Etiquetas

#cve #activemq #rce #apache #jolokia #redteam #blueteam #threatdetection


⭐ Si esto te ayudó, dale una estrella al repositorio

Mantente parcheado. Monitorea Jolokia. No confíes en nada.