CVE-2026-34197
Apache ActiveMQ Broker, Apache ActiveMQ All, Apache ActiveMQ: les utilisateurs authentifiés pouvaient effectuer une RCE via Jolokia MBeans
- Publié
- 7 avr. 2026
- Mise à jour
- 17 août 2026
- Attribution de CNA
- apache
- Preuve observée
- 16 avr. 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HÉlevé · 30 prochains jours
- Percentile
- 99,9 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
CISA Connu Exploité
Ce CVE apparaît dans le catalogue des vulnérabilités exploitées connues de CISA.
Résumé
Validation d’entrée incorrecte, vulnérabilité de contrôle incorrect de la génération de code (« Injection de code ») dans Apache ActiveMQ Broker, Apache ActiveMQ. Apache ActiveMQ Classic expose le pont JMX-HTTP Jolokia via /api/jolokia/ sur la console web. La politique d’accès Jolokia par défaut autorise les opérations exec sur tous les MBeans ActiveMQ (org.apache.activemq:*), y compris BrokerService.addNetworkConnector(String) et BrokerService.addConnector(String). Un attaquant authentifié peut invoquer ces opérations avec un URI de découverte spécialement conçu qui déclenche le paramètre brokerConfig du transport VM pour charger un contexte d’application Spring XML distant à l’aide de ResourceXmlApplicationContext. Comme le ResourceXmlApplicationContext de Spring instancie tous les beans singleton avant que le BrokerService ne valide la configuration, une exécution de code arbitraire se produit sur la JVM du courtier via des méthodes de fabrique de beans telles que Runtime.exec(). Ce problème affecte Apache ActiveMQ Broker : avant 5.19.4, à partir de 6.0.0 avant 6.2.3 ; Apache ActiveMQ All : avant 5.19.4, à partir de 6.0.0 avant 6.2.3 ; Apache ActiveMQ : avant 5.19.4, à partir de 6.0.0 avant 6.2.3. Il est recommandé aux utilisateurs de mettre à niveau vers la version 5.19.4 ou 6.2.3, qui corrige le problème.
Sources
15- CVE-2026-34197Exploit
CVE-2026-34197
- CVE-2026-34197Exploit
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.