CVE-2026-41044
Apache ActiveMQ, Apache ActiveMQ Broker, Apache ActiveMQ All: प्रमाणित उपयोगकर्ता Jolokia द्वारा उजागर DestinationView MBean के माध्यम से RCE कर सकता है
- प्रकाशित
- 24 अप्रैल 2026
- अद्यतन
- 15 जुल॰ 2026
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 26 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 60.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
अनुचित इनपुट सत्यापन, कोड उत्पादन के अनुचित नियंत्रण ('कोड इंजेक्शन') भेद्यता Apache ActiveMQ, Apache ActiveMQ Broker, Apache ActiveMQ All में। एक प्रमाणित हमलावर एडमिन वेब कंसोल पेज का उपयोग करके एक दुर्भावनापूर्ण ब्रोकर नाम बना सकता है जो नाम सत्यापन को बायपास करके एक xbean बाइंडिंग शामिल करता है, जिसे बाद में VM ट्रांसपोर्ट द्वारा दूरस्थ Spring XML एप्लिकेशन लोड करने के लिए उपयोग किया जा सकता है। हमलावर फिर DestinationView mbean का उपयोग करके एक संदेश भेज सकता है ताकि VM ट्रांसपोर्ट निर्माण को ट्रिगर किया जा सके जो इस दुर्भावनापूर्ण ब्रोकर नाम को संदर्भित करेगा, जिससे दुर्भावनापूर्ण Spring XML कॉन्टेक्स्ट फ़ाइल लोड हो सकती है। चूंकि Spring का ResourceXmlApplicationContext BrokerService द्वारा कॉन्फ़िगरेशन को मान्य करने से पहले सभी सिंगलटन बीन्स को इंस्टैंशिएट करता है, बीन फैक्ट्री विधियों जैसे Runtime.exec() के माध्यम से ब्रोकर के JVM पर मनमाना कोड निष्पादन होता है। यह मुद्दा Apache ActiveMQ: 5.19.6 से पहले, 6.0.0 से 6.2.5 से पहले; Apache ActiveMQ Broker: 5.19.6 से पहले, 6.0.0 से 6.2.5 से पहले; Apache ActiveMQ All: 5.19.6 से पहले, 6.0.0 से 6.2.5 से पहले को प्रभावित करता है। उपयोगकर्ताओं को संस्करण 6.2.5 या 5.19.6 में अपग्रेड करने की अनुशंसा की जाती है, जो इस मुद्दे को ठीक करता है।
स्रोत
1# CVE-2026-41044 के लिए शैक्षिक वॉकथ्रू और प्रूफ-ऑफ-कॉन्सेप्ट, एक Apache ActiveMQ RCE, जिसमें रूट-कॉज़ विश्लेषण और डिटेक्शन स्क्रिप्ट शामिल है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।