CVE-2026-34197
Apache ActiveMQ Broker, Apache ActiveMQ All, Apache ActiveMQ: Аутентифицированные пользователи могли выполнить RCE через Jolokia MBeans
- Опубликовано
- 7 апр. 2026 г.
- Обновлено
- 17 авг. 2026 г.
- Назначение CNA
- apache
- Наблюдены доказательства
- 16 апр. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HВысокий · следующие 30 дней
- Процентиль
- 99,9 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
CISA Известно, что эксплуатация
Эта CVE присутствует в каталоге известных эксплуатируемых уязвимостей CISA.
Резюме
Недостаточная проверка вводимых данных, небезопасное управление генерацией кода («Внедрение кода») в Apache ActiveMQ Broker, Apache ActiveMQ. Apache ActiveMQ Classic предоставляет мост Jolokia JMX-HTTP по адресу /api/jolokia/ в веб-консоли. Политика доступа Jolokia по умолчанию разрешает операции exec для всех MBean ActiveMQ (org.apache.activemq:*), включая BrokerService.addNetworkConnector(String) и BrokerService.addConnector(String). Аутентифицированный злоумышленник может вызвать эти операции с специально сформированным discovery URI, который заставляет параметр brokerConfig транспорта VM загрузить удалённый контекст приложения Spring XML с использованием ResourceXmlApplicationContext. Поскольку ResourceXmlApplicationContext из Spring создаёт все синглтон-бины до того, как BrokerService проверит конфигурацию, происходит выполнение произвольного кода в JVM брокера через фабричные методы бинов, такие как Runtime.exec(). Проблема затрагивает Apache ActiveMQ Broker: до 5.19.4, с 6.0.0 до 6.2.3; Apache ActiveMQ All: до 5.19.4, с 6.0.0 до 6.2.3; Apache ActiveMQ: до 5.19.4, с 6.0.0 до 6.2.3. Пользователям рекомендуется обновиться до версии 5.19.4 или 6.2.3, в которой проблема устранена.
Источники
15- CVE-2026-34197Эксплойт
CVE-2026-34197
- CVE-2026-34197Эксплойт
Apache ActiveMQ RCE via Jolokia vulnerability analysis and reproduction notes
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.