
CVE-2026-34197

Jolokia MBeans 経由の認証済み RCE → リモート Spring XML → JVM コード実行
CVE-2026-34197 は、Apache ActiveMQ Classic に影響を与える 高深刻度の認証済みリモートコード実行脆弱性 です。
この問題は、以下のように公開されている Jolokia JMX-HTTP ブリッジ に存在します。
/api/jolokia/
認証済み攻撃者は、以下のような危険な MBean メソッドを悪用できます。
BrokerService.addNetworkConnector(String)BrokerService.addConnector(String)細工されたディスカバリ URI を供給することで、ブローカーは リモート Spring XML アプリケーションコンテキスト をロードし、検証が行われる前に 悪意のある Bean をインスタンス化し、ブローカー JVM 上での任意のコード実行 につながります。
脆弱性の原因は次のとおりです。
graph TD
A[Authenticated User] --> B[/api/jolokia/]
B --> C[exec MBean method]
C --> D[addConnector / addNetworkConnector]
D --> E[Crafted discovery URI]
E --> F[Remote Spring XML Load]
F --> G[Bean Instantiation]
G --> H[Arbitrary JVM Code Execution]
Apache ActiveMQ < 5.19.4Apache ActiveMQ 6.0.0 - 6.2.2activemq-all5.19.56.2.3# Upgrade immediately
5.19.5+
6.2.3+
/api/jolokia/ の制限addConnector ログのレビューログで疑わしいパターンを検索:
/api/jolokia/exec
addNetworkConnector
addConnector
brokerConfig=
ResourceXmlApplicationContext
Runtime.exec
SELECT * FROM logs
WHERE path LIKE '%jolokia%'
AND (
message LIKE '%addConnector%'
OR message LIKE '%brokerConfig=%'
)
このバグは、ActiveMQ ブローカーがしばしば次のような状況にあるため、特に危険です。
これにより、これは 強力な初期アクセスおよび水平移動ベクトル となります。
#cve #activemq #rce #apache #jolokia #redteam #blueteam #threatdetection
パッチを適用してください。Jolokia を監視してください。何も信頼しないでください。
| 指標 | 値 |
|---|
| 深刻度 | 高 |
| CVSS v3.1 | 8.8 |
| 攻撃ベクトル | ネットワーク |
| 特権 | 低 (認証済み) |
| ユーザー操作 | なし |
| 影響 | JVM 完全侵害 |