Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-34197 — CVE-2026-34197 | Kitploit
Инструменты/GitHubGitHub/0xblackash/cve-2026-34197
Анализ уязвимостейЭксплуатацияЛатеральное перемещениеЭксплуатация веб-приложенийТестирование на ПроникновениеРазведка угрозRed Teaming
GitHub0xblackash/cve-2026-34197

CVE-2026-34197

CVE-2026-34197

Репозиторий
125 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

🚨 CVE-2026-34197 — Критическая RCE через Jolokia в Apache ActiveMQ

Apache ActiveMQ позволяет атакующим вызывать DoS-атаки с помощью повреждённых пакетов (1)

Security CVSS Platform Status

Аутентифицированная RCE через MBeans Jolokia → Удалённый Spring XML → Выполнение кода на JVM


📖 Обзор

CVE-2026-34197 — это критическая уязвимость удалённого выполнения кода с аутентификацией, затрагивающая Apache ActiveMQ Classic.

Проблема существует в мосте Jolokia JMX-HTTP, который доступен через:

root@kitploit:~
/api/jolokia/

Аутентифицированный злоумышленник может злоупотребить опасными методами MBeans, такими как:

  • BrokerService.addNetworkConnector(String)
  • BrokerService.addConnector(String)
Скачать инструмент

Передавая специально сформированный URI обнаружения, брокер загружает удалённый контекст приложения Spring XML, который может инстанцировать вредоносные бины до проверки, что приводит к произвольному выполнению кода на JVM брокера.


⚡ Воздействие

МетрикаЗначение
КритичностьВысок
CVSS v3.18.8
Вектор атакиСеть
ПривилегииНизкие (Требуется аутентификация)
Взаимодействие пользователяНет
ВоздействиеПолная компрометация JVM

🎯 Что получает атакующий

  • Удалённое выполнение команд
  • Полный захват брокера
  • Сбор учётных данных
  • Горизонтальное перемещение внутри внутренних сетей
  • Риск развёртывания программ-вымогателей
  • Постоянный бэкдор через вредоносные Spring-бины

🧠 Техническая первопричина

Уязвимость вызвана:

  • Недостаточной проверкой входных данных
  • Небезопасным потоком генерации кода / инстанцирования бинов
  • Опасными разрешениями на выполнение Jolokia по умолчанию

🔗 Уязвимый поток

root@kitploit:~
graph TD
    A[Аутентифицированный пользователь] --> B[/api/jolokia/]
    B --> C[Выполнение метода MBean]
    C --> D[addConnector / addNetworkConnector]
    D --> E[Поддельный URI обнаружения]
    E --> F[Загрузка удалённого Spring XML]
    F --> G[Инстанцирование бина]
    G --> H[Произвольное выполнение кода на JVM]

📸 Скриншот

CVE-2026-34197

📦 Затронутые версии

❌ Уязвимые

  • Apache ActiveMQ < 5.19.4
  • Apache ActiveMQ 6.0.0 - 6.2.2
  • activemq-all в соответствующих диапазонах

✅ Исправленные

  • 5.19.5
  • 6.2.3

🛡️ Смягчение последствий

Немедленные действия

root@kitploit:~
# Обновитесь немедленно
5.19.5+
6.2.3+

Контрольный список защиты

  • Обновите версию брокера
  • Ограничьте доступ к /api/jolokia/
  • Отключите Jolokia, если он не используется
  • Смените учётные данные администратора
  • Проверьте логи addConnector
  • Ограничьте консоль только VPN/внутренними хостами
  • Включите правила реверс-прокси WAF

🔍 Идеи для обнаружения

Ищите в логах подозрительные паттерны:

root@kitploit:~
/api/jolokia/exec
addNetworkConnector
addConnector
brokerConfig=
ResourceXmlApplicationContext
Runtime.exec

🧪 SIEM-запрос для поиска (псевдо)

root@kitploit:~
SELECT * FROM logs
WHERE path LIKE '%jolokia%'
AND (
  message LIKE '%addConnector%'
  OR message LIKE '%brokerConfig=%'
)

🚀 Почему это важно

Эта ошибка особенно опасна, потому что брокеры ActiveMQ часто:

  • открыты во внутренних административных сетях
  • доверены многим приложениям
  • работают с высокими привилегиями ОС
  • подключены к чувствительным очередям и учётным данным

Это делает её сильным вектором начального доступа и горизонтального перемещения.


🏷️ Теги

#cve #activemq #rce #apache #jolokia #redteam #blueteam #threatdetection


⭐ Если это помогло, поставьте звезду репозиторию

Оставайтесь обновлёнными. Мониторьте Jolokia. Не доверяйте ничему.