CVE-2026-40466
Apache ActiveMQ Broker, Apache ActiveMQ All, Apache ActiveMQ: Possível bypass do CVE-2026-34197 por meio do URI de segundo estágio de descoberta HTTP
- Publicado
- 24 de abr. de 2026
- Atualizado
- 15 de jul. de 2026
- Atribuindo CNA
- apache
- Evidência observada
- 8 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HBaixo · próximos 30 dias
- Percentil
- 91,5%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Vulnerabilidade de Validação de Entrada Incorreta, Controle Incorreto da Geração de Código ('Injeção de Código') no Apache ActiveMQ Broker, Apache ActiveMQ All, Apache ActiveMQ. Um atacante autenticado pode contornar a correção do CVE-2026-34197 adicionando um conector usando um transporte HTTP Discovery via BrokerView.addNetworkConnector ou BrokerView.addConnector por meio do Jolokia, se o módulo activemq-http estiver no classpath. Um endpoint HTTP malicioso pode retornar um transporte VM por meio do URI HTTP, o que contorna a validação adicionada no CVE-2026-34197. O atacante pode então usar o parâmetro brokerConfig do transporte VM para carregar um contexto de aplicação Spring XML remoto usando ResourceXmlApplicationContext. Como o ResourceXmlApplicationContext do Spring instancia todos os beans singleton antes que o BrokerService valide a configuração, ocorre execução de código arbitrário na JVM do broker por meio de métodos de fábrica de beans, como Runtime.exec(). Este problema afeta o Apache ActiveMQ Broker: antes de 5.19.6, de 6.0.0 a antes de 6.2.5; o Apache ActiveMQ All: antes de 5.19.6, de 6.0.0 a antes de 6.2.5; o Apache ActiveMQ: antes de 5.19.6, de 6.0.0 a antes de 6.2.5. Recomenda-se aos usuários atualizar para a versão 5.19.6 ou 6.2.5, que corrige o problema.
Fontes
1- ActiveMQ-EXPtoolsExploit
Ferramenta abrangente de exploração de vulnerabilidades do Apache ActiveMQ (CVE-2015-5254, CVE-2016-3088, CVE-2022-41678, CVE-2023-46604, CVE-2024-32114, CVE-2026-34197, CVE-2026-40466, CVE-2026-42588)
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.