
CVE-2026-34197

Аутентифицированная RCE через MBeans Jolokia → Удалённый Spring XML → Выполнение кода на JVM
CVE-2026-34197 — это критическая уязвимость удалённого выполнения кода с аутентификацией, затрагивающая Apache ActiveMQ Classic.
Проблема существует в мосте Jolokia JMX-HTTP, который доступен через:
/api/jolokia/
Аутентифицированный злоумышленник может злоупотребить опасными методами MBeans, такими как:
BrokerService.addNetworkConnector(String)BrokerService.addConnector(String)Передавая специально сформированный URI обнаружения, брокер загружает удалённый контекст приложения Spring XML, который может инстанцировать вредоносные бины до проверки, что приводит к произвольному выполнению кода на JVM брокера.
| Метрика | Значение |
|---|---|
| Критичность | Высок |
| CVSS v3.1 | 8.8 |
| Вектор атаки | Сеть |
| Привилегии | Низкие (Требуется аутентификация) |
| Взаимодействие пользователя | Нет |
| Воздействие | Полная компрометация JVM |
Уязвимость вызвана:
graph TD
A[Аутентифицированный пользователь] --> B[/api/jolokia/]
B --> C[Выполнение метода MBean]
C --> D[addConnector / addNetworkConnector]
D --> E[Поддельный URI обнаружения]
E --> F[Загрузка удалённого Spring XML]
F --> G[Инстанцирование бина]
G --> H[Произвольное выполнение кода на JVM]
Apache ActiveMQ < 5.19.4Apache ActiveMQ 6.0.0 - 6.2.2activemq-all в соответствующих диапазонах5.19.56.2.3# Обновитесь немедленно
5.19.5+
6.2.3+
/api/jolokia/addConnectorИщите в логах подозрительные паттерны:
/api/jolokia/exec
addNetworkConnector
addConnector
brokerConfig=
ResourceXmlApplicationContext
Runtime.exec
SELECT * FROM logs
WHERE path LIKE '%jolokia%'
AND (
message LIKE '%addConnector%'
OR message LIKE '%brokerConfig=%'
)
Эта ошибка особенно опасна, потому что брокеры ActiveMQ часто:
Это делает её сильным вектором начального доступа и горизонтального перемещения.
#cve #activemq #rce #apache #jolokia #redteam #blueteam #threatdetection
Оставайтесь обновлёнными. Мониторьте Jolokia. Не доверяйте ничему.