
CVE-2026-34197 - Apache ActiveMQ Jolokia Remote Code Execution (RCE)
CVE-2026-34197 は、Apache ActiveMQ Classic に影響を与える高深刻度のリモートコード実行 (RCE) 脆弱性です。この問題は、/api/jolokia/ エンドポイントを介して管理操作を HTTP で公開する Jolokia JMX-HTTP ブリッジに存在します。
デフォルトの Jolokia アクセスポリシーは、認証されたユーザーが ActiveMQ MBeans に対して管理操作を呼び出すことを許可します。特定のブローカー管理メソッドは、ユーザー制御可能なディスカバリ URI を受け入れます。特別に細工された URI により、ブローカー構成の検証が行われる前に ActiveMQ がリモートの Spring XML アプリケーションコンテキストをロードする可能性があります。
初期化中に、Spring はシングルトンビーンを即座にインスタンス化します。ビーンの初期化は ActiveMQ が提供された構成を検証する前に行われるため、攻撃者が制御するビーン定義により、ブローカーの JVM 内で任意の Java コードが実行される可能性があります。これにより、最終的に実行中のサービスの権限で ActiveMQ プロセスが完全に侵害される可能性があります。
この脆弱性は、以下のコンポーネント間の相互作用に影響を与えます。
ResourceXmlApplicationContext通常、Jolokia を介して公開される管理操作はブローカー管理を目的としています。しかし、特定のブローカーメソッドは外部構成参照を受け入れます。
Spring はビーンを即座にロードしてインスタンス化するため、悪意のあるビーン定義が、ActiveMQ が提供された構成を受け入れるべきかどうかを検証する前に実行される可能性があります。
この順序の問題により、後続の検証ロジックが存在するにもかかわらず、コード実行のプリミティブが作成されます。
この脆弱性は、2つのセキュリティ設計上の問題が同時に発生した結果です。
これらの動作の組み合わせにより、構成検証後ではなく、アプリケーションコンテキストの初期化中に実行が可能になります。
悪用に成功すると、認証された攻撃者が以下のことを行える可能性があります。
影響を受けるリリースは次のとおりです。
| Product | Vulnerable Versions |
|---|---|
| Apache ActiveMQ Classic | 5.19.4 より前 |
| Apache ActiveMQ 6.x | 6.0.0 から 6.2.2 まで |
ユーザーは以下にアップグレードする必要があります。
Apache は以下を推奨しています。