Naveen Sunkavally

#1927de 55,141
123.8CVSS total
Vulnerabilidades · 14
Média
3
Alta
4
Crítica
7
PT-2026-30805
9.0
2026-04-07
Apache · Apache Activemq · CVE-2026-34197
**Nome do Software Vulnerável e Versões Afetadas** Apache ActiveMQ Broker versões anteriores a 5.19.7 Apache ActiveMQ Broker versões 6.0.0 a 6.2.5 Apache ActiveMQ All versões anteriores a 5.19.7 Apache ActiveMQ All versões 6.0.0 a 6.2.5 Apache ActiveMQ versões anteriores a 5.19.7 Apache ActiveMQ versões 6.0.0 a 6.2.5 **Description** Um invasor autenticado pode alcançar a execução remota de código na Java Virtual Machine (JVM) do broker explorando a validação inadequada de entrada e o controle inadequado da geração de código. O problema existe porque a ponte Jolokia JMX-HTTP, exposta no endpoint '/api/jolokia/', permite operações de execução em MBeans do ActiveMQ, especificamente através das funções `addNetworkConnector(String)` e `addConnector(String)` do `BrokerService`. Ao enviar um URI de descoberta especialmente formulado, um invasor pode acionar o parâmetro `brokerConfig` do transporte VM para carregar um contexto de aplicação Spring XML remoto usando `ResourceXmlApplicationContext`. Como este contexto instancia beans singleton antes que a validação da configuração ocorra, códigos arbitrários podem ser executados via métodos de fábrica de beans, como `Runtime.exec()`. A exploração deste problema em cenários reais foi documentada. **Recommendations** Atualize o Apache ActiveMQ Broker para a versão 5.19.7 ou 6.2.6. Atualize o Apache ActiveMQ All para a versão 5.19.7 ou 6.2.6. Atualize o Apache ActiveMQ para a versão 5.19.7 ou 6.2.6. Restrinja ou desative as operações de execução do Jolokia e aplique políticas de autenticação fortes. Bloqueie ou limite o acesso de rede ao endpoint '/api/jolokia/' e ao console web para redes de gerenciamento confiáveis. Restrinja o uso das funções `addNetworkConnector(String)` e `addConnector(String)` dentro do `BrokerService` até que o sistema seja atualizado.