CVE-2026-40466
Apache ActiveMQ Broker, Apache ActiveMQ All, Apache ActiveMQ: HTTP discovery द्वितीय-चरण URI के माध्यम से CVE-2026-34197 का संभावित बाइपास
- प्रकाशित
- 24 अप्रैल 2026
- अद्यतन
- 15 जुल॰ 2026
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 91.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
अनुचित इनपुट सत्यापन, कोड उत्पादन का अनुचित नियंत्रण ('कोड इंजेक्शन') भेद्यता Apache ActiveMQ Broker, Apache ActiveMQ All, Apache ActiveMQ में। एक प्रमाणित हमलावर, यदि activemq-http मॉड्यूल क्लासपाथ पर है, तो Jolokia के माध्यम से BrokerView.addNetworkConnector या BrokerView.addConnector का उपयोग करके HTTP Discovery ट्रांसपोर्ट वाला कनेक्टर जोड़कर CVE-2026-34197 के फिक्स को बायपास कर सकता है। एक दुर्भावनापूर्ण HTTP एंडपॉइंट HTTP URI के माध्यम से VM ट्रांसपोर्ट लौटा सकता है, जो CVE-2026-34197 में जोड़े गए सत्यापन को बायपास कर देगा। हमलावर तब ResourceXmlApplicationContext का उपयोग करके दूरस्थ Spring XML एप्लिकेशन कॉन्टेक्स्ट लोड करने के लिए VM ट्रांसपोर्ट के brokerConfig पैरामीटर का उपयोग कर सकता है। चूँकि Spring का ResourceXmlApplicationContext, BrokerService द्वारा कॉन्फ़िगरेशन सत्यापित करने से पहले सभी सिंगलटन बीन्स को इंस्टैंशिएट करता है, बीन फैक्ट्री विधियों जैसे Runtime.exec() के माध्यम से ब्रोकर के JVM पर मनमाना कोड निष्पादन होता है। यह समस्या Apache ActiveMQ Broker: 5.19.6 से पहले, 6.0.0 से 6.2.5 से पहले; Apache ActiveMQ All: 5.19.6 से पहले, 6.0.0 से 6.2.5 से पहले; Apache ActiveMQ: 5.19.6 से पहले, 6.0.0 से 6.2.5 से पहले को प्रभावित करती है। उपयोगकर्ताओं को संस्करण 5.19.6 या 6.2.5 में अपग्रेड करने की अनुशंसा की जाती है, जो इस समस्या को ठीक करता है।
स्रोत
1- ActiveMQ-EXPtoolsएक्सप्लॉइट
Apache ActiveMQ कमजोरियों का व्यापक शोषण उपकरण (CVE-2015-5254, CVE-2016-3088, CVE-2022-41678, CVE-2023-46604, CVE-2024-32114, CVE-2026-34197, CVE-2026-40466, CVE-2026-42588)
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।