
CVE-2026-34197 - Apache ActiveMQ Jolokia रिमोट कोड एक्ज़ीक्यूशन (RCE)
CVE-2026-34197 एक उच्च गंभीरता वाली रिमोट कोड निष्पादन (RCE) भेद्यता है जो Apache ActiveMQ Classic को प्रभावित करती है। यह समस्या Jolokia JMX-HTTP ब्रिज में मौजूद है, जो /api/jolokia/ एंडपॉइंट के माध्यम से HTTP पर प्रबंधन संचालन को उजागर करता है।
डिफ़ॉल्ट Jolokia पहुंच नीति प्रमाणित उपयोगकर्ताओं को ActiveMQ MBeans पर प्रबंधन संचालन को आमंत्रित करने की अनुमति देती है। कुछ ब्रोकर प्रबंधन विधियाँ उपयोगकर्ता-नियंत्रित डिस्कवरी URI स्वीकार करती हैं। एक विशेष रूप से तैयार किया गया URI ActiveMQ को ब्रोकर कॉन्फ़िगरेशन सत्यापन होने से पहले एक रिमोट Spring XML एप्लिकेशन संदर्भ लोड करने का कारण बन सकता है।
प्रारंभिकरण के दौरान, Spring तुरंत सिंगलटन बीन्स को इंस्टेंशिएट करता है। चूंकि बीन प्रारंभिकरण ActiveMQ द्वारा आपूर्ति किए गए कॉन्फ़िगरेशन को मान्य करने से पहले होता है, हमलावर-नियंत्रित बीन परिभाषाएँ ब्रोकर के JVM के अंदर मनमाना Java कोड निष्पादित कर सकती हैं। इसके परिणामस्वरूप अंततः चल रही सेवा के विशेषाधिकारों के साथ ActiveMQ प्रक्रिया से पूरी तरह समझौता हो सकता है।
यह भेद्यता निम्नलिखित घटकों के बीच परस्पर क्रिया को प्रभावित करती है:
ResourceXmlApplicationContextसामान्यतः, Jolokia के माध्यम से उजागर किए गए प्रशासनिक संचालन ब्रोकर प्रबंधन के लिए अभिप्रेत हैं। हालांकि, कुछ ब्रोकर विधियाँ बाहरी कॉन्फ़िगरेशन संदर्भ स्वीकार करती हैं।
चूंकि Spring तुरंत बीन्स को लोड और इंस्टेंशिएट करता है, दुर्भावनापूर्ण बीन परिभाषाएँ ActiveMQ द्वारा यह सत्यापित करने से पहले निष्पादित हो सकती हैं कि आपूर्ति किए गए कॉन्फ़िगरेशन को स्वीकार किया जाना चाहिए था या नहीं।
यह क्रम समस्या बाद की सत्यापन तर्क के बावजूद कोड निष्पादन प्रिमिटिव बनाती है।
यह भेद्यता एक साथ होने वाली दो सुरक्षा डिज़ाइन समस्याओं से उत्पन्न होती है:
इन व्यवहारों का संयोजन कॉन्फ़िगरेशन सत्यापन के बाद के बजाय एप्लिकेशन संदर्भ प्रारंभिकरण के दौरान निष्पादन की अनुमति देता है।
सफल शोषण एक प्रमाणित हमलावर को अनुमति दे सकता है:
प्रभावित रिलीज़ में शामिल हैं:
| उत्पाद | संवेदनशील संस्करण |
|---|---|
| Apache ActiveMQ Classic | 5.19.4 से पहले |
| Apache ActiveMQ 6.x | 6.0.0 से 6.2.2 |
उपयोगकर्ताओं को निम्नलिखित में अपग्रेड करना चाहिए:
Apache अनुशंसा करता है: