CVE-2026-42588
Apache ActiveMQ Broker, Apache ActiveMQ All, Apache ActiveMQ: Jolokia addNetworkConnector के माध्यम से दूरस्थ कोड निष्पादन
- प्रकाशित
- 1 जून 2026
- अद्यतन
- 2 जून 2026
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Nकम · अगले 30 दिन
- प्रतिशत
- 52.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Improper Input Validation, Improper Control of Generation of Code ('Code Injection') भेद्यता Apache ActiveMQ Broker, Apache ActiveMQ All, Apache ActiveMQ में। Apache ActiveMQ Classic वेब कंसोल पर /api/jolokia/ पर Jolokia JMX-HTTP ब्रिज को उजागर करता है। डिफ़ॉल्ट Jolokia एक्सेस नीति सभी ActiveMQ MBeans (org.apache.activemq:*) पर exec ऑपरेशन की अनुमति देती है, जिसमें BrokerService.addNetworkConnector(String) शामिल है। एक प्रमाणित हमलावर एक क्राफ्टेड discovery URI के साथ इन ऑपरेशनों को लागू कर सकता है जो "masterslave:// " URL का उपयोग करके VM ट्रांसपोर्ट के brokerConfig पैरामीटर को ट्रिगर करता है, जो ResourceXmlApplicationContext का उपयोग करके Spring XML एप्लिकेशन कॉन्टेक्स्ट लोड करने की अनुमति दे सकता है। चूँकि Spring का ResourceXmlApplicationContext BrokerService द्वारा कॉन्फ़िगरेशन को मान्य करने से पहले सभी singleton beans को इंस्टैंशिएट करता है, इसलिए Runtime.exec() जैसे bean factory विधियों के माध्यम से ब्रोकर के JVM पर मनमाना कोड निष्पादन होता है। यह समस्या Apache ActiveMQ Broker: 5.19.7 से पहले, 6.0.0 से 6.2.6 से पहले; Apache ActiveMQ All: 5.19.7 से पहले, 6.0.0 से 6.2.6 से पहले; Apache ActiveMQ: 5.19.7 से पहले, 6.0.0 से 6.2.6 से पहले को प्रभावित करती है। उपयोगकर्ताओं को संस्करण 5.19.7 या 6.2.6 में अपग्रेड करने की अनुशंसा की जाती है, जो समस्या को ठीक करता है।
स्रोत
5- apache-activemq-rce-researchअनुसंधान
Apache ActiveMQ Classic RCE अनुसंधान: CVE-2026-34197 / CVE-2026-42588 बाइपास श्रृंखला + hardened-6.2.6 ऑडिट निष्कर्ष + Crowdfense तुलना
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।