CVE-2026-34197highbajo ataqueCWE-20CWE-78CWE-94

CVE-2026-34197: fallo de gravedad alta en Apache ActiveMQ

Apache ActiveMQ Broker, Apache ActiveMQ All, Apache ActiveMQ: Authenticated users could perform RCE via Jolokia MBeans

Publicada el · Actualizada el

93Vexday Risk Score

Corrige ahora. Ella está bajo explotación confirmada por CISA y tiene exploit funcional público.

ssvc Actcvss 8.8epss 15%
de la publicación al arma1 días
Publicada en NVD7 abr
1ª PoC+1d
metasploit+22d
CISA KEV+9d
probabilidad de explotación
15%top 3% de las CVE
explotación observada
síCISA + VulnCheck
18 exploit(s) público(s)
Lo que declaran los fabricantes (VEX)

Declaraciones oficiales de los fabricantes en formato CSAF/VEX: si su producto está afectado, ya corregido o descartado — y por qué. Es afirmación del fabricante, no juicio de Vexday.

No afectado
8 productos (14 componentes) — porque el código vulnerable no está presente en el producto
Red Hat Enterprise Linux 8 · Red Hat Enterprise Linux 9 · Red Hat Fuse 7 · Red Hat AMQ Broker 7 · Red Hat Data Grid 8 · y otros 3
Acción exigida por CISAplazo federal: 2026-04-30

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

En resumen

Usuarios autenticados en Apache ActiveMQ pueden ejecutar código arbitrario en el servidor explotando un defecto en la validación de comandos de la interfaz web Jolokia. Un atacante envía una configuración de conector de red manipulada que engaña al sistema para cargar y ejecutar código malicioso desde una ubicación remota.

Detalle técnico

Falla de validación de entrada impropia (CWE-20) e inyección de código (CWE-94) en el puente Jolokia JMX-HTTP de Apache ActiveMQ (/api/jolokia/) permite que atacantes autenticados logren RCE mediante operaciones BrokerService.addNetworkConnector() o addConnector() con una URI de descubrimiento maliciosa. El parámetro brokerConfig del transporte VM carga un contexto XML Spring remoto a través de ResourceXmlApplicationContext, que instancia beans singleton antes de la validación, permitiendo ejecución de código mediante métodos factory de beans. Afecta versiones anteriores a 5.19.4 y 6.0.0–6.2.3.

Resumen generado y traducido por IA a partir de la descripción oficial.

El análisis completo de esta CVE está disponible en portugués →

Improper Input Validation, Improper Control of Generation of Code ('Code Injection') vulnerability in Apache ActiveMQ Broker, Apache ActiveMQ. Apache ActiveMQ Classic exposes the Jolokia JMX-HTTP bridge at /api/jolokia/ on the web console. The default Jolokia access policy permits exec operations on all ActiveMQ MBeans (org.apache.activemq:*), including BrokerService.addNetworkConnector(String) and BrokerService.addConnector(String). An authenticated attacker can invoke these operations with a crafted discovery URI that triggers the VM transport's brokerConfig parameter to load a remote Spring XML application context using ResourceXmlApplicationContext. Because Spring's ResourceXmlApplicationContext instantiates all singleton beans before the BrokerService validates the configuration, arbitrary code execution occurs on the broker's JVM through bean factory methods such as Runtime.exec(). This issue affects Apache ActiveMQ Broker: before 5.19.4, from 6.0.0 before 6.2.3; Apache ActiveMQ All: before 5.19.4, from 6.0.0 before 6.2.3; Apache ActiveMQ: before 5.19.4, from 6.0.0 before 6.2.3. Users are recommended to upgrade to version 5.19.4 or 6.2.3, which fixes the issue
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.