
CVE-2026-34197

RCE authentifiée via les MBeans Jolokia → Spring XML distant → Exécution de code JVM
CVE-2026-34197 est une vulnérabilité d'exécution de code à distance authentifiée de haute sévérité affectant Apache ActiveMQ Classic.
Le problème réside dans le pont JMX-HTTP Jolokia exposé via :
/api/jolokia/
Un attaquant authentifié peut abuser de méthodes MBean dangereuses telles que :
BrokerService.addNetworkConnector(String)BrokerService.addConnector(String)En fournissant une URI de découverte spécialement conçue, le broker charge un contexte d'application Spring XML distant, qui peut instancier des beans malveillants avant que la validation n'ait lieu, entraînant l'exécution de code arbitraire sur la JVM du broker.
| Métrique | Valeur |
|---|---|
| Sévérité | Élevée |
| CVSS v3.1 | 8.8 |
| Vecteur d'attaque | Réseau |
| Privilèges | Faible (Authentifié) |
| Interaction utilisateur | Aucune |
| Impact | Compromission totale de la JVM |
La vulnérabilité est causée par :
graph TD
A[Authenticated User] --> B[/api/jolokia/]
B --> C[exec MBean method]
C --> D[addConnector / addNetworkConnector]
D --> E[Crafted discovery URI]
E --> F[Remote Spring XML Load]
F --> G[Bean Instantiation]
G --> H[Arbitrary JVM Code Execution]
Apache ActiveMQ < 5.19.4Apache ActiveMQ 6.0.0 - 6.2.2activemq-all dans les plages correspondantes5.19.56.2.3# Mettre à niveau immédiatement
5.19.5+
6.2.3+
/api/jolokia/addConnectorRecherchez dans les journaux des motifs suspects :
/api/jolokia/exec
addNetworkConnector
addConnector
brokerConfig=
ResourceXmlApplicationContext
Runtime.exec
SELECT * FROM logs
WHERE path LIKE '%jolokia%'
AND (
message LIKE '%addConnector%'
OR message LIKE '%brokerConfig=%'
)
Ce bug est particulièrement dangereux car les brokers ActiveMQ sont souvent :
Cela en fait un vecteur d'accès initial et de mouvement latéral puissant.
#cve #activemq #rce #apache #jolokia #redteam #blueteam #threatdetection
Restez patchés. Surveillez Jolokia. Ne faites confiance à rien.