
CVE-2026-34197 - Apache ActiveMQ Jolokia Remote Code Execution (RCE)
CVE-2026-34197 是一个影响 Apache ActiveMQ Classic 的高严重性远程代码执行(RCE)漏洞。该问题存在于 Jolokia JMX-HTTP 桥接器中,该桥接器通过 /api/jolokia/ 端点以 HTTP 方式暴露管理操作。
默认的 Jolokia 访问策略允许经过身份验证的用户对 ActiveMQ MBean 调用管理操作。某些代理管理方法接受用户可控的发现 URI。精心构造的 URI 可导致 ActiveMQ 在代理配置验证之前加载远程 Spring XML 应用程序上下文。
在初始化期间,Spring 会立即实例化单例 bean。由于 bean 初始化发生在 ActiveMQ 验证所提供配置之前,攻击者控制的 bean 定义可能会在代理的 JVM 内执行任意 Java 代码。这最终可能导致 ActiveMQ 进程以运行服务的权限被完全攻陷。
该漏洞影响多个组件之间的交互:
ResourceXmlApplicationContext通常,通过 Jolokia 暴露的管理操作旨在用于代理管理。然而,某些代理方法接受外部配置引用。
由于 Spring 会立即加载并实例化 bean,恶意 bean 定义可能会在 ActiveMQ 验证所提供配置是否应被接受之前执行。
这种顺序问题尽管存在后续的验证逻辑,仍会形成代码执行原语。
该漏洞源于两个同时出现的安全设计问题:
这些行为的组合允许在应用程序上下文初始化期间执行代码,而不是在配置验证之后执行。
成功利用此漏洞可能允许经过身份验证的攻击者:
受影响的版本包括:
| 产品 | 受影响版本 |
|---|---|
| Apache ActiveMQ Classic | 早于 5.19.4 |
| Apache ActiveMQ 6.x | 6.0.0 至 6.2.2 |
用户应升级到:
Apache 建议: