
CVE-2026-34197

通过Jolokia MBeans的认证RCE → 远程Spring XML → JVM代码执行
CVE-2026-34197 是一个影响 Apache ActiveMQ Classic 的 高严重性认证远程代码执行漏洞。
问题存在于 Jolokia JMX-HTTP桥接器 中,暴露路径为:
/api/jolokia/
认证攻击者可以滥用危险的MBean方法,例如:
BrokerService.addNetworkConnector(String)BrokerService.addConnector(String)通过提供 精心构造的发现URI,代理会加载 远程Spring XML应用上下文,这可以在 验证发生之前 实例化恶意bean,从而导致 在代理JVM上执行任意代码。
漏洞由以下原因引起:
graph TD
A[Authenticated User] --> B[/api/jolokia/]
B --> C[exec MBean method]
C --> D[addConnector / addNetworkConnector]
D --> E[Crafted discovery URI]
E --> F[Remote Spring XML Load]
F --> G[Bean Instantiation]
G --> H[Arbitrary JVM Code Execution]
Apache ActiveMQ < 5.19.4Apache ActiveMQ 6.0.0 - 6.2.2activemq-all5.19.56.2.3# 立即升级
5.19.5+
6.2.3+
/api/jolokia/ 访问addConnector 日志搜索日志中的可疑模式:
/api/jolokia/exec
addNetworkConnector
addConnector
brokerConfig=
ResourceXmlApplicationContext
Runtime.exec
SELECT * FROM logs
WHERE path LIKE '%jolokia%'
AND (
message LIKE '%addConnector%'
OR message LIKE '%brokerConfig=%'
)
该漏洞尤其危险,因为ActiveMQ代理通常:
这使得它成为一个 强大的初始访问和横向移动向量。
#cve #activemq #rce #apache #jolokia #redteam #blueteam #threatdetection
保持修补。监控Jolokia。不要信任任何东西。
| 指标 |
|---|
| 值 |
|---|
| 严重性 | 高 |
| CVSS v3.1 | 8.8 |
| 攻击向量 | 网络 |
| 权限 | 低(已认证) |
| 用户交互 | 无 |
| 影响 | 完全JVM入侵 |