Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-34197 — CVE-2026-34197 | Kitploit
Strumenti/GitHubGitHub/0xblackash/cve-2026-34197
Analisi delle VulnerabilitàExploitMovimento LateraleSfruttamento di Applicazioni WebPenetration TestingThreat IntelligenceRed Teaming
GitHub0xblackash/cve-2026-34197

CVE-2026-34197

CVE-2026-34197

Vedi Repository
195 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

🚨 CVE-2026-34197 — RCE critica di Jolokia in Apache ActiveMQ

Apache ActiveMQ Allow Attackers to Trigger DoS Attacks With malformed packets (1)

Security CVSS Platform Status

RCE autenticata tramite MBean Jolokia → XML Spring remoto → Esecuzione di codice JVM


📖 Panoramica

CVE-2026-34197 è una vulnerabilità di esecuzione remota di codice autenticata ad alta gravità che colpisce Apache ActiveMQ Classic.

Il problema risiede nel bridge JMX-HTTP di Jolokia esposto tramite:

/api/jolokia/

Un attaccante autenticato può abusare di metodi MBean pericolosi come:

  • BrokerService.addNetworkConnector(String)
  • BrokerService.addConnector(String)

Fornendo un'URI di discovery appositamente modificata, il broker carica un contesto applicativo XML Spring remoto, che può istanziare bean malevoli prima che avvenga la validazione, portando a esecuzione arbitraria di codice sulla JVM del broker.


⚡ Impatto

MetricValue
GravitàAlta
CVSS v3.18.8
Vettore di attaccoRete
PrivilegiBassi (autenticato)
Interazione utenteNessuna
ImpattoCompromissione totale della JVM

🎯 Cosa ottiene un attaccante

  • Esecuzione remota di comandi
  • Presa totale del broker
  • Raccolta di credenziali
  • Movimento laterale nelle reti interne
  • Rischio di distribuzione di ransomware
  • Backdoor persistente tramite bean Spring malevoli

🧠 Causa tecnica principale

La vulnerabilità è causata da:

  • Validazione impropria degli input
  • Generazione di codice non sicura / flusso di istanziazione dei bean
  • Permessi exec predefiniti pericolosi di Jolokia

🔗 Flusso vulnerabile

graph TD
    A[Authenticated User] --> B[/api/jolokia/]
    B --> C[exec MBean method]
    C --> D[addConnector / addNetworkConnector]
    D --> E[Crafted discovery URI]
    E --> F[Remote Spring XML Load]
    F --> G[Bean Instantiation]
    G --> H[Arbitrary JVM Code Execution]

📸 Schermata

CVE-2026-34197

📦 Versioni interessate

❌ Vulnerabili

  • Apache ActiveMQ < 5.19.4
  • Apache ActiveMQ 6.0.0 - 6.2.2
  • activemq-all nelle versioni corrispondenti

✅ Risolte

  • 5.19.5
  • 6.2.3

🛡️ Mitigazione

Azioni immediate

# Upgrade immediately
5.19.5+
6.2.3+

Checklist difensiva

  • Aggiorna la versione del broker
  • Limita /api/jolokia/
  • Disabilita Jolokia se non utilizzato
  • Ruota le credenziali di amministrazione
  • Controlla i log di addConnector
  • Limita la console agli host VPN/interni
  • Abilita le regole WAF del reverse proxy

🔍 Idee di rilevamento

Cerca nei log pattern sospetti:

/api/jolokia/exec
addNetworkConnector
addConnector
brokerConfig=
ResourceXmlApplicationContext
Runtime.exec

🧪 Query di threat hunting SIEM (pseudo)

SELECT * FROM logs
WHERE path LIKE '%jolokia%'
AND (
  message LIKE '%addConnector%'
  OR message LIKE '%brokerConfig=%'
)

🚀 Perché è importante

Questo bug è particolarmente pericoloso perché i broker ActiveMQ sono spesso:

  • esposti su reti amministrative interne
  • considerati affidabili da più applicazioni
  • in esecuzione con privilegi di sistema elevati
  • connessi a code e credenziali sensibili

Questo lo rende un forte vettore di accesso iniziale e movimento laterale.


🏷️ Tag

#cve #activemq #rce #apache #jolokia #redteam #blueteam #threatdetection


⭐ Se ti è stato utile, lascia una stella al repository

Resta aggiornato. Monitora Jolokia. Non fidarti di nulla.

Scarica lo strumento