CVE-2026-34197HighCVSS: 8.8CVE-2026-34197: Kritische Code-Injection in Apache ActiveMQ
In Apache ActiveMQ wurde eine kritische Schwachstelle entdeckt, die über die Jolokia-JMX-HTTP-Schnittstelle eine Code-Injection ermöglicht. Ein authentifizierter Angreifer kann durch manipulierte Discovery-URI-Parameter beliebigen Code auf der JVM des Brokers ausführen. Ein Patch steht mit den Versionen 5.19.4 und 6.2.3 zur Verfügung.
METADATEN
- Entdeckt:
- 07.04.2026
- Patch verfügbar:
- Ja
BETROFFENE SYSTEME
- •Apache ActiveMQ Broker vor 5.19.4
- •Apache ActiveMQ Broker 6.0.0 bis vor 6.2.3
- •Apache ActiveMQ All vor 5.19.4
- •Apache ActiveMQ All 6.0.0 bis vor 6.2.3
- •Apache ActiveMQ vor 5.19.4
- •Apache ActiveMQ 6.0.0 bis vor 6.2.3
Zusammenfassung
Die Schwachstelle CVE-2026-34197 mit einem CVSS-Score von 8.8 (High) betrifft Apache ActiveMQ Broker und ActiveMQ in den Versionen vor 5.19.4 sowie 6.0.0 bis vor 6.2.3. Über die Jolokia-JMX-HTTP-Bridge unter /api/jolokia/ können authentifizierte Angreifer exec-Operationen auf ActiveMQ-MBeans ausführen. Die Methoden addNetworkConnector() und addConnector() erlauben die Übergabe manipulierte Discovery-URIs, die den VM-Transport-Parameter brokerConfig nutzen, um einen entfernten Spring-XML-Anwendungskontext über ResourceXmlApplicationContext zu laden. Da Spring alle Singleton-Beans vor der Validierung durch den BrokerService instanziiert, wird willkürlicher Code auf der JVM des Brokers ausgeführt.
Technische Details
Apache ActiveMQ Classic legt die Jolokia-JMX-HTTP-Bridge unter /api/jolokia/ auf der Web-Konsole offen. Die Standard-Jolokia-Zugriffsrichtlinie erlaubt exec-Operationen auf allen ActiveMQ-MBeans (org.apache.activemq:*), darunter:
BrokerService.addNetworkConnector(String)BrokerService.addConnector(String)
Ein authentifizierter Angreifer kann diese Operationen mit einem präparierten Discovery-URI aufrufen, der den brokerConfig-Parameter des VM-Transports ausnutzt: Die Angriffs-URI referenziert eine entfernte Spring-XML-Konfigurationsdatei, die über ResourceXmlApplicationContext geladen wird. Da Spring alle darin deklarierten Singleton-Beans sofort instanziiert, können über Bean-Factory-Methoden wie Runtime.exec() beliebige Systembefehle ausgeführt werden – noch bevor der BrokerService die Konfiguration validieren kann.
Betroffene Systeme
- Apache ActiveMQ Broker (
activemq-broker): Versionen vor 5.19.4 sowie 6.0.0 bis vor 6.2.3 - Apache ActiveMQ All (
activemq-all): Versionen vor 5.19.4 sowie 6.0.0 bis vor 6.2.3 - Apache ActiveMQ (
activemq-core): Versionen vor 5.19.4 sowie 6.0.0 bis vor 6.2.3
Nicht betroffen sind Apache ActiveMQ Classic sowie Versionen ab 5.19.4 bzw. 6.2.3.
Empfehlungen und Maßnahmen
- Patch einspielen: Upgrade auf Apache ActiveMQ 5.19.4 oder 6.2.3 durchführen
- Netzwerkzugriff beschränken: Bis zum Einspielen des Patches sollte der Zugriff auf die Jolokia-JMX-HTTP-Bridge (
/api/jolokia/) auf vertrauenswürdige Netzwerke beschränkt werden - Jolokia-Zugriffsrichtlinie härten: Die Datei
jolokia-access.xmlsollte restriktiv konfiguriert werden, um exec-Operationen auf kritischen MBeans einzuschränken oder die Jolokia-Schnittstelle ganz zu deaktivieren, falls nicht benötigt - Authentifizierung prüfen: Starke Authentifizierung für die Web-Konsole aktivieren und regelmäßige Überprüfungen der Zugriffsberechtigungen durchführen