CVE-2026-41044
Apache ActiveMQ, Apache ActiveMQ Broker, Apache ActiveMQ All: un utente autenticato può eseguire RCE tramite il MBean DestinationView esposto da Jolokia
- Pubblicato
- 24 apr 2026
- Aggiornato
- 15 lug 2026
- Assegnazione CNA
- apache
- Evidenza osservata
- 26 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 60,2%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Vulnerabilità di convalida dell'input impropria e di controllo improprio della generazione del codice ('Code Injection') in Apache ActiveMQ, Apache ActiveMQ Broker, Apache ActiveMQ All. Un utente autenticato può utilizzare la pagina della console di amministrazione web per costruire un nome di broker dannoso che aggira la convalida del nome per includere un binding xbean che può essere successivamente utilizzato da un trasporto VM per caricare un'applicazione Spring XML remota. L'attaccante può quindi utilizzare l'mbean DestinationView per inviare un messaggio che attiva la creazione di un trasporto VM che farà riferimento a questo nome di broker dannoso, il che può portare al caricamento del file di contesto Spring XML dannoso. Poiché ResourceXmlApplicationContext di Spring istanzia tutti i bean singleton prima che BrokerService convalidi la configurazione, l'esecuzione di codice arbitrario avviene sulla JVM del broker tramite metodi di factory dei bean come Runtime.exec(). Questo problema riguarda Apache ActiveMQ: prima di 5.19.6, da 6.0.0 prima di 6.2.5; Apache ActiveMQ Broker: prima di 5.19.6, da 6.0.0 prima di 6.2.5; Apache ActiveMQ All: prima di 5.19.6, da 6.0.0 prima di 6.2.5. Si consiglia agli utenti di aggiornare alla versione 6.2.5 o 5.19.6, che risolve il problema.
Fonti
1# Walkthrough didattico e proof-of-concept per CVE-2026-41044, una RCE su Apache ActiveMQ, con analisi della causa principale e script di rilevamento.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.