
CVE-2026-34197 - Apache ActiveMQ Jolokia 원격 코드 실행 (RCE)
CVE-2026-34197은 Apache ActiveMQ Classic에 영향을 미치는 높은 심각도의 원격 코드 실행 (RCE) 취약점입니다. 이 문제는 /api/jolokia/ 엔드포인트를 통해 HTTP로 관리 작업을 노출하는 Jolokia JMX-HTTP 브리지에 존재합니다.
기본 Jolokia 액세스 정책은 인증된 사용자가 ActiveMQ MBeans에서 관리 작업을 호출할 수 있도록 허용합니다. 특정 브로커 관리 메서드는 사용자 제어 디스커버리 URI를 허용합니다. 특수하게 조작된 URI는 ActiveMQ가 브로커 설정 유효성 검사가 발생하기 전에 원격 Spring XML 애플리케이션 컨텍스트를 로드하도록 할 수 있습니다.
초기화 중에 Spring은 싱글톤 빈을 즉시 인스턴스화합니다. 빈 초기화는 ActiveMQ가 제공된 설정을 유효성 검사하기 전에 발생하므로, 공격자가 제어하는 빈 정의는 브로커의 JVM 내에서 임의의 Java 코드를 실행할 수 있습니다. 이는 결국 실행 중인 서비스의 권한으로 ActiveMQ 프로세스가 완전히 손상될 수 있습니다.
이 취약점은 여러 구성 요소 간의 상호 작용에 영향을 미칩니다:
ResourceXmlApplicationContext일반적으로 Jolokia를 통해 노출되는 관리 작업은 브로커 관리를 위한 것입니다. 그러나 특정 브로커 메서드는 외부 설정 참조를 허용합니다.
Spring은 빈을 즉시 로드하고 인스턴스화하기 때문에, ActiveMQ가 제공된 설정이 수락되어야 하는지 확인하기 전에 악의적인 빈 정의가 실행될 수 있습니다.
이 순서 문제는 이후의 유효성 검사 로직에도 불구하고 코드 실행 기본 요소를 생성합니다.
이 취약점은 두 가지 보안 설계 문제가 함께 발생한 결과입니다:
이러한 동작의 결합은 설정 유효성 검사 이후가 아닌 애플리케이션 컨텍스트 초기화 중에 실행을 허용합니다.
성공적인 악용은 인증된 공격자가 다음을 수행할 수 있도록 허용할 수 있습니다:
영향을 받는 릴리스는 다음과 같습니다:
| 제품 | 취약한 버전 |
|---|---|
| Apache ActiveMQ Classic | 5.19.4 미만 |
| Apache ActiveMQ 6.x | 6.0.0 ~ 6.2.2 |
사용자는 다음으로 업그레이드해야 합니다:
Apache는 다음을 권장합니다: