CVE-2026-34197: fallo de gravedad alta en Apache ActiveMQ
Apache ActiveMQ Broker, Apache ActiveMQ All, Apache ActiveMQ: Authenticated users could perform RCE via Jolokia MBeans
Publicada el · Actualizada el
Corrige ahora. Ella está bajo explotación confirmada por CISA y tiene exploit funcional público.
Declaraciones oficiales de los fabricantes en formato CSAF/VEX: si su producto está afectado, ya corregido o descartado — y por qué. Es afirmación del fabricante, no juicio de Vexday.
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.
Usuarios autenticados en Apache ActiveMQ pueden ejecutar código arbitrario en el servidor explotando un defecto en la validación de comandos de la interfaz web Jolokia. Un atacante envía una configuración de conector de red manipulada que engaña al sistema para cargar y ejecutar código malicioso desde una ubicación remota.
Falla de validación de entrada impropia (CWE-20) e inyección de código (CWE-94) en el puente Jolokia JMX-HTTP de Apache ActiveMQ (/api/jolokia/) permite que atacantes autenticados logren RCE mediante operaciones BrokerService.addNetworkConnector() o addConnector() con una URI de descubrimiento maliciosa. El parámetro brokerConfig del transporte VM carga un contexto XML Spring remoto a través de ResourceXmlApplicationContext, que instancia beans singleton antes de la validación, permitiendo ejecución de código mediante métodos factory de beans. Afecta versiones anteriores a 5.19.4 y 6.0.0–6.2.3.
El análisis completo de esta CVE está disponible en portugués →
En el mismo producto, de las más peligrosas a las menos.