CVE-2026-41044
Apache ActiveMQ, Apache ActiveMQ Broker, Apache ActiveMQ All: Utilizador autenticado pode executar RCE através do MBean DestinationView exposto pelo Jolokia
- Publicado
- 24 de abr. de 2026
- Atualizado
- 15 de jul. de 2026
- Atribuindo CNA
- apache
- Evidência observada
- 26 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HBaixo · próximos 30 dias
- Percentil
- 60,2%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Validação de Entrada Incorreta, Controle Incorreto da Geração de Código ('Injeção de Código') vulnerabilidade no Apache ActiveMQ, Apache ActiveMQ Broker, Apache ActiveMQ All. Um atacante autenticado pode usar a página do console web administrativo para construir um nome de broker malicioso que contorna a validação de nome para incluir uma ligação xbean que pode ser posteriormente usada por um transporte VM para carregar um aplicativo Spring XML remoto. O atacante pode então usar o mbean DestinationView para enviar uma mensagem que aciona a criação de um transporte VM que fará referência a esse nome de broker malicioso, o que pode levar ao carregamento do arquivo de contexto Spring XML malicioso. Como o ResourceXmlApplicationContext do Spring instancia todos os beans singleton antes de o BrokerService validar a configuração, a execução arbitrária de código ocorre na JVM do broker por meio de métodos de fábrica de beans, como Runtime.exec(). Este problema afeta o Apache ActiveMQ: antes de 5.19.6, de 6.0.0 antes de 6.2.5; Apache ActiveMQ Broker: antes de 5.19.6, de 6.0.0 antes de 6.2.5; Apache ActiveMQ All: antes de 5.19.6, de 6.0.0 antes de 6.2.5. Recomenda-se que os usuários atualizem para a versão 6.2.5 ou 5.19.6, que corrige o problema.
Fontes
1# Demonstração educacional e prova de conceito para CVE-2026-41044, uma RCE no Apache ActiveMQ, com análise de causa raiz e script de detecção.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.