PT-2026-45376 · Apache · Activemq

Lokerxx

·

Publicado

2026-06-01

·

Atualizado

2026-06-05

·

CVE-2026-45505

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Apache ActiveMQ Broker versões anteriores a 5.19.7 Apache ActiveMQ Broker versões 6.0.0 a 6.2.5 Apache ActiveMQ All versões anteriores a 5.19.7 Apache ActiveMQ All versões 6.0.0 a 6.2.5 Apache ActiveMQ versões anteriores a 5.19.7 Apache ActiveMQ versões 6.0.0 a 6.2.5
Description A validação inadequada de entrada e o controle impróprio da geração de código permitem a injeção de código. O software expõe a ponte Jolokia JMX-HTTP no endpoint '/api/jolokia/'. A política de acesso padrão permite operações de execução em MBeans do ActiveMQ, especificamente nas funções BrokerService.addNetworkConnector(String) e BrokerService.addConnector(String). Um invasor autenticado pode usar uma URI de descoberta manipulada, como masterslave:vm://...,... ou static:vm://..., para acionar o parâmetro brokerConfig do transporte VM. Isso faz com que o ResourceXmlApplicationContext carregue um contexto de aplicação Spring XML remoto. Como os beans singleton são instanciados antes da validação da configuração, código arbitrário pode ser executado na JVM do broker por meio de métodos de fábrica de beans, como Runtime.exec().
Recommendations Atualizar Apache ActiveMQ Broker versões anteriores a 5.19.7 para 5.19.7. Atualizar Apache ActiveMQ Broker versões 6.0.0 a 6.2.5 para 6.2.6. Atualizar Apache ActiveMQ All versões anteriores a 5.19.7 para 5.19.7. Atualizar Apache ActiveMQ All versões 6.0.0 a 6.2.5 para 6.2.6. Atualizar Apache ActiveMQ versões anteriores a 5.19.7 para 5.19.7. Atualizar Apache ActiveMQ versões 6.0.0 a 6.2.5 para 6.2.6.

Correção

Code Injection

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-ACTIVEMQ-2026-45505
CVE-2026-45505

Produtos afetados

Activemq