
CVE-2026-34197 - Exécution de code à distance (RCE) via Jolokia dans Apache ActiveMQ
CVE-2026-34197 est une vulnérabilité d'exécution de code à distance (RCE) de gravité élevée affectant Apache ActiveMQ Classic. Le problème réside dans le pont Jolokia JMX-HTTP, qui expose des opérations de gestion sur HTTP par l'intermédiaire du point de terminaison /api/jolokia/.
La politique d'accès Jolokia par défaut permet aux utilisateurs authentifiés d'invoquer des opérations de gestion sur les MBeans ActiveMQ. Certaines méthodes de gestion du broker acceptent des URI de découverte contrôlées par l'utilisateur. Une URI spécialement conçue peut amener ActiveMQ à charger un contexte d'application Spring XML distant avant que la validation de la configuration du broker n'ait lieu.
Lors de l'initialisation, Spring instancie immédiatement les beans singleton. Étant donné que l'initialisation des beans a lieu avant qu'ActiveMQ ne valide la configuration fournie, des définitions de beans contrôlées par l'attaquant peuvent exécuter du code Java arbitraire dans la JVM du broker. Cela peut finalement aboutir à la compromission complète du processus ActiveMQ avec les privilèges du service en cours d'exécution.
La vulnérabilité affecte l'interaction entre plusieurs composants :
ResourceXmlApplicationContext du framework SpringNormalement, les opérations administratives exposées via Jolokia sont destinées à la gestion du broker. Cependant, certaines méthodes du broker acceptent des références de configuration externes.
Comme Spring charge et instancie les beans immédiatement, des définitions de beans malveillantes peuvent s'exécuter avant qu'ActiveMQ ne vérifie si la configuration fournie aurait dû être acceptée.
Ce problème d'ordonnancement crée une primitive d'exécution de code malgré la logique de validation ultérieure.
La vulnérabilité résulte de deux problèmes de conception de sécurité survenant ensemble :
La combinaison de ces comportements permet une exécution pendant l'initialisation du contexte d'application plutôt qu'après la validation de la configuration.
Une exploitation réussie peut permettre à un attaquant authentifié de :
Les versions affectées comprennent :
| Produit | Versions vulnérables |
|---|---|
| Apache ActiveMQ Classic | Antérieures à 5.19.4 |
| Apache ActiveMQ 6.x | 6.0.0 à 6.2.2 |
Les utilisateurs doivent mettre à niveau vers :
Apache recommande :