
CVE-2026-34197 - Удаленное выполнение кода (RCE) в Apache ActiveMQ Jolokia
CVE-2026-34197 — это критическая уязвимость удаленного выполнения кода (RCE), затрагивающая Apache ActiveMQ Classic. Проблема существует в мосте Jolokia JMX-HTTP, который предоставляет операции управления через HTTP по конечной точке /api/jolokia/.
Политика доступа Jolokia по умолчанию позволяет аутентифицированным пользователям вызывать операции управления над MBeans ActiveMQ. Некоторые методы управления брокером принимают управляемые пользователем URI обнаружения. Специально созданный URI может заставить ActiveMQ загрузить удаленный контекст приложения Spring XML до проверки конфигурации брокера.
Во время инициализации Spring немедленно создает экземпляры синглтон-бинов. Поскольку инициализация бинов происходит до того, как ActiveMQ проверит переданную конфигурацию, управляемые злоумышленником определения бинов могут выполнить произвольный Java-код внутри JVM брокера. Это в конечном итоге может привести к полной компрометации процесса ActiveMQ с привилегиями работающего сервиса.
Уязвимость затрагивает взаимодействие нескольких компонентов:
ResourceXmlApplicationContextОбычно административные операции, доступные через Jolokia, предназначены для управления брокером. Однако некоторые методы брокера принимают внешние ссылки на конфигурацию.
Поскольку Spring загружает и создает экземпляры бинов немедленно, вредоносные определения бинов могут выполниться до того, как ActiveMQ проверит, должна ли была быть принята переданная конфигурация.
Этот порядок действий создает примитив выполнения кода, несмотря на последующую логику проверки.
Уязвимость возникает из-за двух проблем проектирования безопасности, возникающих вместе:
Сочетание этих поведений позволяет выполнять код во время инициализации контекста приложения, а не после проверки конфигурации.
Успешная эксплуатация может позволить аутентифицированному злоумышленнику:
К уязвимым версиям относятся:
| Продукт | Уязвимые версии |
|---|---|
| Apache ActiveMQ Classic | раньше 5.19.4 |
| Apache ActiveMQ 6.x | с 6.0.0 по 6.2.2 |
Пользователи должны обновиться до:
Apache рекомендует: