CVE-2026-42588
Apache ActiveMQ Broker、Apache ActiveMQ All、Apache ActiveMQ:Jolokia addNetworkConnector 経由のリモートコード実行
- 公開済み
- 2026/06/01
- 更新済み
- 2026/06/02
- CNA の割り当て
- apache
- 観察された証拠
- 2026/08/08
プライマリ CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N低 · 今後 30 日間
- パーセンタイル
- 52.7%
- モデルの日付
- 2026/09/21
EPSS は統計的な推定値であり、確実性や影響の尺度ではありません。 CVSS、KEV ステータス、暴露、環境と組み合わせます。
概要
Apache ActiveMQ Broker、Apache ActiveMQ All、Apache ActiveMQ における不適切な入力検証、コード生成の不適切な制御('コードインジェクション')の脆弱性。Apache ActiveMQ Classic は、Web コンソールの /api/jolokia/ で Jolokia JMX-HTTP ブリッジを公開しています。デフォルトの Jolokia アクセスポリシーは、BrokerService.addNetworkConnector(String) を含む、すべての ActiveMQ MBean(org.apache.activemq:*)に対する exec 操作を許可しています。認証済みの攻撃者は、細工したディスカバリ URI を使用してこれらの操作を呼び出すことができます。このディスカバリ URI は、"masterslave:// " URL を使用して VM トランスポートの brokerConfig パラメータをトリガーし、ResourceXmlApplicationContext を使用した Spring XML アプリケーションコンテキストのロードを可能にします。Spring の ResourceXmlApplicationContext は、BrokerService が設定を検証する前にすべてのシングルトン Bean をインスタンス化するため、Runtime.exec() などの Bean ファクトリメソッドを通じて、ブローカーの JVM 上で任意のコード実行が発生します。この問題は、Apache ActiveMQ Broker(5.19.7 未満、6.0.0 以上 6.2.6 未満)、Apache ActiveMQ All(5.19.7 未満、6.0.0 以上 6.2.6 未満)、Apache ActiveMQ(5.19.7 未満、6.0.0 以上 6.2.6 未満)に影響します。ユーザーは、この問題を修正するバージョン 5.19.7 または 6.2.6 にアップグレードすることを推奨します。
ソース
5Apache ActiveMQ Classic RCE研究:CVE-2026-34197 / CVE-2026-42588 バイパスチェーン + hardened-6.2.6 監査結果 + Crowdfense比較
- CVE-2026-42588エクスプロイト
Apache ActiveMQ Jolokia を標的とする CVE-2026-42588 の Python ベースの RCE エクスプロイト。チェックのみモード、悪意のある XML 生成、リバースシェル、OOB、ファイルベースの検証のサポートを備えています。
責任ある使用
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。