CVE-2026-41044
Apache ActiveMQ, Apache ActiveMQ Broker, Apache ActiveMQ All : un utilisateur authentifié peut exécuter du code à distance (RCE) via le MBean DestinationView exposé par Jolokia
- Publié
- 24 avr. 2026
- Mise à jour
- 15 juil. 2026
- Attribution de CNA
- apache
- Preuve observée
- 26 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 60,2 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Validation d'entrée incorrecte, contrôle incorrect de la génération de code (injection de code) vulnérabilité dans Apache ActiveMQ, Apache ActiveMQ Broker, Apache ActiveMQ All. Un attaquant authentifié peut utiliser la page de la console d'administration web pour construire un nom de broker malveillant qui contourne la validation du nom afin d'inclure une liaison xbean qui peut être utilisée ultérieurement par un transport VM pour charger une application Spring XML distante. L'attaquant peut ensuite utiliser le mbean DestinationView pour envoyer un message afin de déclencher la création d'un transport VM qui référencera ce nom de broker malveillant, ce qui peut conduire au chargement du fichier de contexte Spring XML malveillant. Étant donné que ResourceXmlApplicationContext de Spring instancie tous les beans singleton avant que BrokerService ne valide la configuration, une exécution de code arbitraire se produit sur la JVM du broker via des méthodes de fabrique de beans telles que Runtime.exec(). Ce problème affecte Apache ActiveMQ : avant 5.19.6, de 6.0.0 avant 6.2.5 ; Apache ActiveMQ Broker : avant 5.19.6, de 6.0.0 avant 6.2.5 ; Apache ActiveMQ All : avant 5.19.6, de 6.0.0 avant 6.2.5. Il est recommandé aux utilisateurs de mettre à niveau vers la version 6.2.5 ou 5.19.6, qui corrige le problème.
Sources
1# Procédure pas à pas pédagogique et preuve de concept pour CVE-2026-41044, une RCE Apache ActiveMQ, avec analyse de la cause racine et script de détection.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.