
CVE-2026-34197 - Ejecución remota de código (RCE) de Apache ActiveMQ Jolokia
CVE-2026-34197 es una vulnerabilidad de ejecución remota de código (RCE) de alta severidad que afecta a Apache ActiveMQ Classic. El problema se encuentra dentro del puente Jolokia JMX-HTTP, que expone operaciones de gestión a través de HTTP mediante el endpoint /api/jolokia/.
La política de acceso predeterminada de Jolokia permite a los usuarios autenticados invocar operaciones de gestión en los MBeans de ActiveMQ. Ciertos métodos de gestión del broker aceptan URI de descubrimiento controladas por el atacante. Una URI especialmente manipulada puede hacer que ActiveMQ cargue un contexto de aplicación Spring XML remoto antes de que se realice la validación de la configuración del broker.
Durante la inicialización, Spring instancia los beans singleton inmediatamente. Dado que la inicialización de los beans ocurre antes de que ActiveMQ valide la configuración suministrada, las definiciones de beans controladas por el atacante pueden ejecutar código Java arbitrario dentro de la JVM del broker. Esto puede resultar, en última instancia, en el compromiso total del proceso de ActiveMQ con los privilegios del servicio en ejecución.
La vulnerabilidad afecta la interacción entre varios componentes:
ResourceXmlApplicationContext de Spring FrameworkNormalmente, las operaciones administrativas expuestas a través de Jolokia están destinadas a la gestión del broker. Sin embargo, ciertos métodos del broker aceptan referencias a configuraciones externas.
Debido a que Spring carga e instancia los beans de inmediato, las definiciones de beans maliciosas pueden ejecutarse antes de que ActiveMQ verifique si la configuración suministrada debería haber sido aceptada.
Este problema de orden crea una primitiva de ejecución de código a pesar de la lógica de validación posterior.
La vulnerabilidad resulta de dos problemas de diseño de seguridad que ocurren conjuntamente:
La combinación de estos comportamientos permite la ejecución durante la inicialización del contexto de la aplicación, en lugar de después de la validación de la configuración.
La explotación exitosa puede permitir a un atacante autenticado:
Las versiones afectadas incluyen:
| Producto | Versiones Vulnerables |
|---|---|
| Apache ActiveMQ Classic | Anteriores a 5.19.4 |
| Apache ActiveMQ 6.x | 6.0.0 hasta 6.2.2 |
Los usuarios deben actualizar a:
Apache recomienda: