
CVE-2026-34197 - Apache ActiveMQ Jolokia Remote Code Execution (RCE)
CVE-2026-34197 è una vulnerabilità di Esecuzione di Codice Remota (RCE) ad alta gravità che colpisce Apache ActiveMQ Classic. Il problema esiste all'interno del bridge Jolokia JMX-HTTP, che espone operazioni di gestione tramite HTTP attraverso l'endpoint /api/jolokia/.
La politica di accesso predefinita di Jolokia consente agli utenti autenticati di invocare operazioni di gestione sugli MBean di ActiveMQ. Alcuni metodi di gestione del broker accettano URI di discovery controllati dall'utente. Un URI appositamente modificato può far sì che ActiveMQ carichi un contesto applicativo Spring XML remoto prima che avvenga la convalida della configurazione del broker.
Durante l'inizializzazione, Spring istanzia immediatamente i bean singleton. Poiché l'inizializzazione dei bean avviene prima che ActiveMQ convalidi la configurazione fornita, le definizioni di bean controllate dall'attaccante possono eseguire codice Java arbitrario all'interno della JVM del broker. Ciò può infine portare al completo compromesso del processo ActiveMQ con i privilegi del servizio in esecuzione.
La vulnerabilità riguarda l'interazione tra diversi componenti:
ResourceXmlApplicationContext di Spring FrameworkNormalmente, le operazioni amministrative esposte tramite Jolokia sono destinate alla gestione del broker. Tuttavia, alcuni metodi del broker accettano riferimenti a configurazioni esterne.
Poiché Spring carica e istanzia immediatamente i bean, definizioni di bean dannose possono essere eseguite prima che ActiveMQ verifichi se la configurazione fornita dovrebbe essere stata accettata.
Questo problema di ordinamento crea una primitiva di esecuzione di codice nonostante la logica di convalida successiva.
La vulnerabilità deriva da due problemi di progettazione della sicurezza che si verificano insieme:
La combinazione di questi comportamenti permette l'esecuzione durante l'inizializzazione del contesto applicativo piuttosto che dopo la convalida della configurazione.
Uno sfruttamento riuscito può permettere a un attaccante autenticato di:
Le versioni interessate includono:
| Prodotto | Versioni Vulnerabili |
|---|---|
| Apache ActiveMQ Classic | Anteriore alla 5.19.4 |
| Apache ActiveMQ 6.x | 6.0.0 fino a 6.2.2 |
Gli utenti dovrebbero aggiornare a:
Apache raccomanda: