CVE-2026-34197
Apache ActiveMQ Broker, Apache ActiveMQ All, Apache ActiveMQ: प्रमाणित उपयोगकर्ता Jolokia MBeans के माध्यम से RCE कर सकते हैं
- प्रकाशित
- 7 अप्रैल 2026
- अद्यतन
- 17 अग॰ 2026
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 16 अप्रैल 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सीआईएसए ज्ञात शोषण
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
सारांश
Apache ActiveMQ Broker, Apache ActiveMQ में Improper Input Validation, Improper Control of Generation of Code ('Code Injection') भेद्यता। Apache ActiveMQ Classic वेब कंसोल पर /api/jolokia/ पर Jolokia JMX-HTTP ब्रिज को उजागर करता है। डिफ़ॉल्ट Jolokia एक्सेस नीति सभी ActiveMQ MBeans (org.apache.activemq:*) पर exec ऑपरेशन की अनुमति देती है, जिसमें BrokerService.addNetworkConnector(String) और BrokerService.addConnector(String) शामिल हैं। एक प्रमाणित हमलावर एक क्राफ्टेड discovery URI के साथ इन ऑपरेशनों को लागू कर सकता है, जो VM ट्रांसपोर्ट के brokerConfig पैरामीटर को ResourceXmlApplicationContext का उपयोग करके दूरस्थ Spring XML एप्लिकेशन संदर्भ लोड करने के लिए ट्रिगर करता है। चूंकि Spring का ResourceXmlApplicationContext BrokerService द्वारा कॉन्फ़िगरेशन को मान्य करने से पहले सभी singleton बीन्स को इंस्टेंटिएट करता है, इसलिए बीन फैक्ट्री विधियों जैसे Runtime.exec() के माध्यम से ब्रोकर के JVM पर मनमाना कोड निष्पादन होता है। यह समस्या Apache ActiveMQ Broker: 5.19.4 से पहले, 6.0.0 से 6.2.3 से पहले; Apache ActiveMQ All: 5.19.4 से पहले, 6.0.0 से 6.2.3 से पहले; Apache ActiveMQ: 5.19.4 से पहले, 6.0.0 से 6.2.3 से पहले को प्रभावित करती है। उपयोगकर्ताओं को संस्करण 5.19.4 या 6.2.3 में अपग्रेड करने की अनुशंसा की जाती है, जो इस समस्या को ठीक करता है।
स्रोत
15- CVE-2026-34197एक्सप्लॉइट
CVE-2026-34197
- CVE-2026-34197एक्सप्लॉइट
Apache ActiveMQ RCE के माध्यम से Jolokia भेद्यता विश्लेषण और पुनरुत्पादन नोट्स
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।