PT-2026-45376 · Apache · Activemq
Lokerxx
·
Publicado
2026-06-01
·
Atualizado
2026-06-05
·
CVE-2026-45505
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Apache ActiveMQ Broker versões anteriores a 5.19.7
Apache ActiveMQ Broker versões 6.0.0 a 6.2.5
Apache ActiveMQ All versões anteriores a 5.19.7
Apache ActiveMQ All versões 6.0.0 a 6.2.5
Apache ActiveMQ versões anteriores a 5.19.7
Apache ActiveMQ versões 6.0.0 a 6.2.5
Description
A validação inadequada de entrada e o controle impróprio da geração de código permitem a injeção de código. O software expõe a ponte Jolokia JMX-HTTP no endpoint '/api/jolokia/'. A política de acesso padrão permite operações de execução em MBeans do ActiveMQ, especificamente nas funções
BrokerService.addNetworkConnector(String) e BrokerService.addConnector(String). Um invasor autenticado pode usar uma URI de descoberta manipulada, como masterslave:vm://...,... ou static:vm://..., para acionar o parâmetro brokerConfig do transporte VM. Isso faz com que o ResourceXmlApplicationContext carregue um contexto de aplicação Spring XML remoto. Como os beans singleton são instanciados antes da validação da configuração, código arbitrário pode ser executado na JVM do broker por meio de métodos de fábrica de beans, como Runtime.exec().Recommendations
Atualizar Apache ActiveMQ Broker versões anteriores a 5.19.7 para 5.19.7.
Atualizar Apache ActiveMQ Broker versões 6.0.0 a 6.2.5 para 6.2.6.
Atualizar Apache ActiveMQ All versões anteriores a 5.19.7 para 5.19.7.
Atualizar Apache ActiveMQ All versões 6.0.0 a 6.2.5 para 6.2.6.
Atualizar Apache ActiveMQ versões anteriores a 5.19.7 para 5.19.7.
Atualizar Apache ActiveMQ versões 6.0.0 a 6.2.5 para 6.2.6.
Correção
Code Injection
RCE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Activemq