
CVE-2026-34197

Jolokia MBeans के माध्यम से प्रमाणित RCE → रिमोट Spring XML → JVM कोड निष्पादन
CVE-2026-34197 एक उच्च-गंभीरता वाली प्रमाणित रिमोट कोड निष्पादन भेद्यता है, जो Apache ActiveMQ Classic को प्रभावित करती है।
यह समस्या Jolokia JMX-HTTP ब्रिज में मौजूद है, जो इसके माध्यम से उजागर होती है:
/api/jolokia/
एक प्रमाणित हमलावर निम्नलिखित खतरनाक MBean विधियों का दुरुपयोग कर सकता है:
BrokerService.addNetworkConnector(String)BrokerService.addConnector(String)एक विशेष रूप से तैयार (crafted) discovery URI प्रदान करके, ब्रोकर एक रिमोट Spring XML एप्लिकेशन कॉन्टेक्स्ट लोड करता है, जो सत्यापन होने से पहले दुर्भावनापूर्ण बीन्स को इंस्टैंशिएट कर सकता है, जिससे ब्रोकर JVM पर मनमाना कोड निष्पादन होता है।
| मीट्रिक | मान |
|---|---|
| गंभीरता | उच्च |
| CVSS v3.1 | 8.8 |
| हमला वेक्टर | नेटवर्क |
| विशेषाधिकार | निम्न (प्रमाणित) |
| उपयोगकर्ता सहभागिता | कोई नहीं |
| प्रभाव | पूर्ण JVM समझौता |
यह भेद्यता निम्नलिखित कारणों से उत्पन्न होती है:
graph TD
A[Authenticated User] --> B[/api/jolokia/]
B --> C[exec MBean method]
C --> D[addConnector / addNetworkConnector]
D --> E[Crafted discovery URI]
E --> F[Remote Spring XML Load]
F --> G[Bean Instantiation]
G --> H[Arbitrary JVM Code Execution]
Apache ActiveMQ < 5.19.4Apache ActiveMQ 6.0.0 - 6.2.2activemq-all5.19.56.2.3# Upgrade immediately
5.19.5+
6.2.3+
/api/jolokia/ को प्रतिबंधित करेंaddConnector लॉग्स की समीक्षा करेंलॉग्स में संदिग्ध पैटर्न खोजें:
/api/jolokia/exec
addNetworkConnector
addConnector
brokerConfig=
ResourceXmlApplicationContext
Runtime.exec
SELECT * FROM logs
WHERE path LIKE '%jolokia%'
AND (
message LIKE '%addConnector%'
OR message LIKE '%brokerConfig=%'
)
यह बग विशेष रूप से खतरनाक है क्योंकि ActiveMQ ब्रोकर अक्सर:
यह इसे एक मजबूत प्रारंभिक पहुँच और पार्श्व गति (lateral movement) वेक्टर बनाता है।
#cve #activemq #rce #apache #jolokia #redteam #blueteam #threatdetection
पैच किए रहें। Jolokia पर नज़र रखें। किसी पर भरोसा न करें।