CVE-2026-42588
Apache ActiveMQ Broker, Apache ActiveMQ All, Apache ActiveMQ: Esecuzione remota di codice tramite Jolokia addNetworkConnector
- Pubblicato
- 1 giu 2026
- Aggiornato
- 2 giu 2026
- Assegnazione CNA
- apache
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:NBasso · prossimi 30 giorni
- Percentile
- 52,7%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Vulnerabilità di convalida impropria dell'input e controllo improprio della generazione di codice ('Code Injection') in Apache ActiveMQ Broker, Apache ActiveMQ All, Apache ActiveMQ. Apache ActiveMQ Classic espone il bridge JMX-HTTP Jolokia su /api/jolokia/ nella console web. I criteri di accesso predefiniti di Jolokia consentono operazioni exec su tutti gli MBean ActiveMQ (org.apache.activemq:*), inclusi BrokerService.addNetworkConnector(String). Un attaccante autenticato può invocare queste operazioni con un URI di discovery appositamente predisposto che attiva il parametro brokerConfig del trasporto VM utilizzando l'URL "masterslave:// " che può consentire il caricamento di un contesto applicativo XML Spring tramite ResourceXmlApplicationContext. Poiché ResourceXmlApplicationContext di Spring istanzia tutti i bean singleton prima che BrokerService convalidi la configurazione, l'esecuzione di codice arbitrario avviene nella JVM del broker tramite metodi factory dei bean come Runtime.exec(). Questo problema riguarda Apache ActiveMQ Broker: prima della 5.19.7, dalla 6.0.0 prima della 6.2.6; Apache ActiveMQ All: prima della 5.19.7, dalla 6.0.0 prima della 6.2.6; Apache ActiveMQ: prima della 5.19.7, dalla 6.0.0 prima della 6.2.6. Si consiglia agli utenti di aggiornare alla versione 5.19.7 o 6.2.6, che risolve il problema.
Fonti
5- apache-activemq-rce-researchRicerca
Ricerca su RCE in Apache ActiveMQ Classic: catena di bypass CVE-2026-34197 / CVE-2026-42588 + risultati dell'audit di hardened-6.2.6 + confronto con Crowdfense
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.