CVE-2026-40466
Apache ActiveMQ Broker, Apache ActiveMQ All, Apache ActiveMQ: Contournement possible de CVE-2026-34197 via l'URI de deuxième étape de découverte HTTP
- Publié
- 24 avr. 2026
- Mise à jour
- 15 juil. 2026
- Attribution de CNA
- apache
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 91,5 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Vulnérabilité de validation incorrecte des entrées et de contrôle incorrect de la génération de code ('Injection de code') dans Apache ActiveMQ Broker, Apache ActiveMQ All et Apache ActiveMQ. Un attaquant authentifié peut contourner le correctif de CVE-2026-34197 en ajoutant un connecteur utilisant un transport de découverte HTTP via BrokerView.addNetworkConnector ou BrokerView.addConnector via Jolokia si le module activemq-http est dans le classpath. Un point de terminaison HTTP malveillant peut renvoyer un transport VM via l'URI HTTP, ce qui contournera la validation ajoutée dans CVE-2026-34197. L'attaquant peut ensuite utiliser le paramètre brokerConfig du transport VM pour charger un contexte d'application Spring XML distant en utilisant ResourceXmlApplicationContext. Étant donné que ResourceXmlApplicationContext de Spring instancie tous les beans singleton avant que BrokerService ne valide la configuration, une exécution de code arbitraire se produit sur la JVM du broker via des méthodes de fabrique de beans telles que Runtime.exec(). Ce problème affecte Apache ActiveMQ Broker : avant 5.19.6, de 6.0.0 à avant 6.2.5 ; Apache ActiveMQ All : avant 5.19.6, de 6.0.0 à avant 6.2.5 ; Apache ActiveMQ : avant 5.19.6, de 6.0.0 à avant 6.2.5. Il est recommandé aux utilisateurs de mettre à niveau vers la version 5.19.6 ou 6.2.5, qui corrige le problème.
Sources
1- ActiveMQ-EXPtoolsExploit
Outil d'exploitation complet des vulnérabilités Apache ActiveMQ (CVE-2015-5254,CVE-2016-3088,CVE-2022-41678,CVE-2023-46604,CVE-2024-32114,CVE-2026-34197,CVE-2026-40466, CVE-2026-42588)
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.