
CVE-2026-34197

RCE autenticada vía MBeans de Jolokia → Spring XML remoto → Ejecución de código en la JVM
CVE-2026-34197 es una vulnerabilidad de ejecución remota de código autenticada y de alta gravedad que afecta a Apache ActiveMQ Classic.
El problema se encuentra en el puente JMX-HTTP de Jolokia expuesto a través de:
/api/jolokia/
Un atacante autenticado puede abusar de métodos MBean peligrosos como:
BrokerService.addNetworkConnector(String)BrokerService.addConnector(String)Al proporcionar una URI de descubrimiento manipulada, el broker carga un contexto de aplicación Spring XML remoto, que puede instanciar beans maliciosos antes de que se realice la validación, lo que conduce a la ejecución de código arbitrario en la JVM del broker.
| Métrica | Valor |
|---|---|
| Gravedad | Alta |
| CVSS v3.1 | 8.8 |
| Vector de ataque | Red |
| Privilegios | Bajos (autenticado) |
| Interacción del usuario | Ninguna |
| Impacto | Compromiso total de la JVM |
La vulnerabilidad está causada por:
graph TD
A[Authenticated User] --> B[/api/jolokia/]
B --> C[exec MBean method]
C --> D[addConnector / addNetworkConnector]
D --> E[Crafted discovery URI]
E --> F[Remote Spring XML Load]
F --> G[Bean Instantiation]
G --> H[Arbitrary JVM Code Execution]
Apache ActiveMQ < 5.19.4Apache ActiveMQ 6.0.0 - 6.2.2activemq-all en los rangos correspondientes5.19.56.2.3# Upgrade immediately
5.19.5+
6.2.3+
/api/jolokia/addConnectorBuscar patrones sospechosos en los registros:
/api/jolokia/exec
addNetworkConnector
addConnector
brokerConfig=
ResourceXmlApplicationContext
Runtime.exec
SELECT * FROM logs
WHERE path LIKE '%jolokia%'
AND (
message LIKE '%addConnector%'
OR message LIKE '%brokerConfig=%'
)
Este fallo es especialmente peligroso porque los brokers de ActiveMQ suelen estar:
Esto lo convierte en un potente vector de acceso inicial y movimiento lateral.
#cve #activemq #rce #apache #jolokia #redteam #blueteam #threatdetection
Mantente parcheado. Monitorea Jolokia. No confíes en nada.