CVE-2026-42253
Apache ActiveMQ, Apache ActiveMQ Web: JMS संदेश गुणों के माध्यम से HTTP प्रतिक्रिया हेडर इंजेक्शन
- प्रकाशित
- 1 जून 2026
- अद्यतन
- 3 जून 2026
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 63.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Apache ActiveMQ, Apache ActiveMQ Web में वेब पेज जनरेशन के दौरान इनपुट का अनुचित न्यूट्रलाइज़ेशन ('क्रॉस-साइट स्क्रिप्टिंग') भेद्यता। ActiveMQ वेब कंसोल API में स्थित MessageServlet बिना किसी सत्यापन के प्रत्येक JMS संदेश प्रॉपर्टी को HTTP प्रतिक्रिया हेडर में कॉपी करता है। यह सर्वलेट द्वारा लौटाए गए JMS संदेशों पर सुरक्षा हेडर सेट करके उन्हें अधिलेखित करने और इंजेक्ट करने की अनुमति दे सकता है। यह समस्या Apache ActiveMQ: 5.19.7 से पहले, 6.0.0 से 6.2.6 से पहले; Apache ActiveMQ Web: 5.19.7 से पहले, 6.0.0 से 6.2.6 से पहले को प्रभावित करती है। उपयोगकर्ताओं को सलाह दी जाती है कि वे संस्करण 5.19.7 या 6.2.6 में अपग्रेड करें, जो इस समस्या को ठीक करता है। MessageServlet को अब डिप्रीकेटेड कर दिया गया है और डिफ़ॉल्ट रूप से अक्षम कर दिया गया है।
स्रोत
1- apache-activemq-rce-researchअनुसंधान
Apache ActiveMQ Classic RCE अनुसंधान: CVE-2026-34197 / CVE-2026-42588 बाइपास श्रृंखला + hardened-6.2.6 ऑडिट निष्कर्ष + Crowdfense तुलना
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।