
CVE-2026-34197

RCE autenticado via MBeans Jolokia → Spring XML remoto → Execução de código na JVM
CVE-2026-34197 é uma vulnerabilidade de execução remota de código autenticada, de alta gravidade, que afeta o Apache ActiveMQ Classic.
O problema existe na ponte JMX-HTTP Jolokia exposta através de:
/api/jolokia/
Um invasor autenticado pode abusar de métodos MBean perigosos, como:
BrokerService.addNetworkConnector(String)BrokerService.addConnector(String)Ao fornecer uma URI de descoberta forjada, o broker carrega um contexto de aplicação Spring XML remoto, que pode instanciar beans maliciosos antes que a validação ocorra, levando à execução arbitrária de código na JVM do broker.
A vulnerabilidade é causada por:
graph TD
A[Authenticated User] --> B[/api/jolokia/]
B --> C[exec MBean method]
C --> D[addConnector / addNetworkConnector]
D --> E[Crafted discovery URI]
E --> F[Remote Spring XML Load]
F --> G[Bean Instantiation]
G --> H[Arbitrary JVM Code Execution]
Apache ActiveMQ < 5.19.4Apache ActiveMQ 6.0.0 - 6.2.2activemq-all em faixas correspondentes5.19.56.2.3# Upgrade immediately
5.19.5+
6.2.3+
/api/jolokia/addConnectorProcure nos logs padrões suspeitos:
/api/jolokia/exec
addNetworkConnector
addConnector
brokerConfig=
ResourceXmlApplicationContext
Runtime.exec
SELECT * FROM logs
WHERE path LIKE '%jolokia%'
AND (
message LIKE '%addConnector%'
OR message LIKE '%brokerConfig=%'
)
Esse bug é especialmente perigoso porque os brokers ActiveMQ frequentemente:
Isso torna essa vulnerabilidade um forte vetor de acesso inicial e movimento lateral.
#cve #activemq #rce #apache #jolokia #redteam #blueteam #threatdetection
Mantenha-se atualizado. Monitore o Jolokia. Não confie em nada.
| Métrica | Valor |
|---|
| Severidade | Alta |
| CVSS v3.1 | 8.8 |
| Vetor de Ataque | Rede |
| Privilégios | Baixo (Autenticado) |
| Interação do Usuário | Nenhuma |
| Impacto | Comprometimento total da JVM |