PT-2026-30805 · Apache+1 · Apache Activemq+1

·

CVE-2026-34197

·

Publicado

2026-04-07

·

Atualizado

2026-07-31

CVSS v2.0

9.0

Alta

VetorAV:N/AC:L/Au:S/C:C/I:C/A:C
Nome do Software Vulnerável e Versões Afetadas Apache ActiveMQ Broker versões anteriores a 5.19.7 Apache ActiveMQ Broker versões 6.0.0 a 6.2.5 Apache ActiveMQ All versões anteriores a 5.19.7 Apache ActiveMQ All versões 6.0.0 a 6.2.5 Apache ActiveMQ versões anteriores a 5.19.7 Apache ActiveMQ versões 6.0.0 a 6.2.5
Description Um invasor autenticado pode alcançar a execução remota de código na Java Virtual Machine (JVM) do broker explorando a validação inadequada de entrada e o controle inadequado da geração de código. O problema existe porque a ponte Jolokia JMX-HTTP, exposta no endpoint '/api/jolokia/', permite operações de execução em MBeans do ActiveMQ, especificamente através das funções addNetworkConnector(String) e addConnector(String) do BrokerService. Ao enviar um URI de descoberta especialmente formulado, um invasor pode acionar o parâmetro brokerConfig do transporte VM para carregar um contexto de aplicação Spring XML remoto usando ResourceXmlApplicationContext. Como este contexto instancia beans singleton antes que a validação da configuração ocorra, códigos arbitrários podem ser executados via métodos de fábrica de beans, como Runtime.exec(). A exploração deste problema em cenários reais foi documentada.
Recommendations Atualize o Apache ActiveMQ Broker para a versão 5.19.7 ou 6.2.6. Atualize o Apache ActiveMQ All para a versão 5.19.7 ou 6.2.6. Atualize o Apache ActiveMQ para a versão 5.19.7 ou 6.2.6. Restrinja ou desative as operações de execução do Jolokia e aplique políticas de autenticação fortes. Bloqueie ou limite o acesso de rede ao endpoint '/api/jolokia/' e ao console web para redes de gerenciamento confiáveis. Restrinja o uso das funções addNetworkConnector(String) e addConnector(String) dentro do BrokerService até que o sistema seja atualizado.

Exploit

Correção

DoS

RCE

LPE

Code Injection

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-04928
BIT-ACTIVEMQ-2026-34197
BIT-ACTIVEMQ-2026-40466
BIT-ACTIVEMQ-2026-45505
CVE-2026-34197
GHSA-RXPJ-7QVF-XV32
GHSA-V853-W46P-FV2H
GHSA-W3W2-MPP5-92GM
OESA-2026-2124
OESA-2026-2125
OESA-2026-2126
OESA-2026-2127

Produtos afetados

Apache Activemq
Red Os