CVE-2026-40466
Apache ActiveMQ Broker, Apache ActiveMQ All, Apache ActiveMQ: Possibile bypass di CVE-2026-34197 tramite URI di seconda fase della discovery HTTP
- Pubblicato
- 24 apr 2026
- Aggiornato
- 15 lug 2026
- Assegnazione CNA
- apache
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 91,5%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Vulnerabilità di convalida degli input non corretta (Improper Input Validation) e di controllo non corretto della generazione del codice ('Code Injection') in Apache ActiveMQ Broker, Apache ActiveMQ All, Apache ActiveMQ. Un attaccante autenticato potrebbe aggirare la correzione di CVE-2026-34197 aggiungendo un connettore che utilizza un trasporto HTTP Discovery tramite BrokerView.addNetworkConnector o BrokerView.addConnector attraverso Jolokia, se il modulo activemq-http è presente nel classpath. Un endpoint HTTP dannoso può restituire un trasporto VM attraverso l'URI HTTP, aggirando la convalida aggiunta in CVE-2026-34197. L'attaccante può quindi utilizzare il parametro brokerConfig del trasporto VM per caricare un contesto applicativo Spring XML remoto utilizzando ResourceXmlApplicationContext. Poiché ResourceXmlApplicationContext di Spring istanzia tutti i bean singleton prima che BrokerService validi la configurazione, l'esecuzione di codice arbitrario avviene sulla JVM del broker tramite metodi factory dei bean come Runtime.exec(). Questo problema riguarda Apache ActiveMQ Broker: versioni precedenti alla 5.19.6 e dalla 6.0.0 precedenti alla 6.2.5; Apache ActiveMQ All: versioni precedenti alla 5.19.6 e dalla 6.0.0 precedenti alla 6.2.5; Apache ActiveMQ: versioni precedenti alla 5.19.6 e dalla 6.0.0 precedenti alla 6.2.5. Si consiglia agli utenti di aggiornare alla versione 5.19.6 o 6.2.5, che risolve il problema.
Fonti
1- ActiveMQ-EXPtoolsExploit
Strumento completo di sfruttamento delle vulnerabilità di Apache ActiveMQ(CVE-2015-5254,CVE-2016-3088,CVE-2022-41678,CVE-2023-46604,CVE-2024-32114,CVE-2026-34197,CVE-2026-40466, CVE-2026-42588)
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.