Zum Inhalt springen
CVE-2026-34197HighCVSS: 8.8

CVE-2026-34197: Kritische Code-Injection in Apache ActiveMQ

In Apache ActiveMQ wurde eine kritische Schwachstelle entdeckt, die über die Jolokia-JMX-HTTP-Schnittstelle eine Code-Injection ermöglicht. Ein authentifizierter Angreifer kann durch manipulierte Discovery-URI-Parameter beliebigen Code auf der JVM des Brokers ausführen. Ein Patch steht mit den Versionen 5.19.4 und 6.2.3 zur Verfügung.

METADATEN

Entdeckt:
07.04.2026
Patch verfügbar:
Ja

BETROFFENE SYSTEME

  • Apache ActiveMQ Broker vor 5.19.4
  • Apache ActiveMQ Broker 6.0.0 bis vor 6.2.3
  • Apache ActiveMQ All vor 5.19.4
  • Apache ActiveMQ All 6.0.0 bis vor 6.2.3
  • Apache ActiveMQ vor 5.19.4
  • Apache ActiveMQ 6.0.0 bis vor 6.2.3

Zusammenfassung

Die Schwachstelle CVE-2026-34197 mit einem CVSS-Score von 8.8 (High) betrifft Apache ActiveMQ Broker und ActiveMQ in den Versionen vor 5.19.4 sowie 6.0.0 bis vor 6.2.3. Über die Jolokia-JMX-HTTP-Bridge unter /api/jolokia/ können authentifizierte Angreifer exec-Operationen auf ActiveMQ-MBeans ausführen. Die Methoden addNetworkConnector() und addConnector() erlauben die Übergabe manipulierte Discovery-URIs, die den VM-Transport-Parameter brokerConfig nutzen, um einen entfernten Spring-XML-Anwendungskontext über ResourceXmlApplicationContext zu laden. Da Spring alle Singleton-Beans vor der Validierung durch den BrokerService instanziiert, wird willkürlicher Code auf der JVM des Brokers ausgeführt.

Technische Details

Apache ActiveMQ Classic legt die Jolokia-JMX-HTTP-Bridge unter /api/jolokia/ auf der Web-Konsole offen. Die Standard-Jolokia-Zugriffsrichtlinie erlaubt exec-Operationen auf allen ActiveMQ-MBeans (org.apache.activemq:*), darunter:

  • BrokerService.addNetworkConnector(String)
  • BrokerService.addConnector(String)

Ein authentifizierter Angreifer kann diese Operationen mit einem präparierten Discovery-URI aufrufen, der den brokerConfig-Parameter des VM-Transports ausnutzt: Die Angriffs-URI referenziert eine entfernte Spring-XML-Konfigurationsdatei, die über ResourceXmlApplicationContext geladen wird. Da Spring alle darin deklarierten Singleton-Beans sofort instanziiert, können über Bean-Factory-Methoden wie Runtime.exec() beliebige Systembefehle ausgeführt werden – noch bevor der BrokerService die Konfiguration validieren kann.

Betroffene Systeme

  • Apache ActiveMQ Broker (activemq-broker): Versionen vor 5.19.4 sowie 6.0.0 bis vor 6.2.3
  • Apache ActiveMQ All (activemq-all): Versionen vor 5.19.4 sowie 6.0.0 bis vor 6.2.3
  • Apache ActiveMQ (activemq-core): Versionen vor 5.19.4 sowie 6.0.0 bis vor 6.2.3

Nicht betroffen sind Apache ActiveMQ Classic sowie Versionen ab 5.19.4 bzw. 6.2.3.

Empfehlungen und Maßnahmen

  1. Patch einspielen: Upgrade auf Apache ActiveMQ 5.19.4 oder 6.2.3 durchführen
  2. Netzwerkzugriff beschränken: Bis zum Einspielen des Patches sollte der Zugriff auf die Jolokia-JMX-HTTP-Bridge (/api/jolokia/) auf vertrauenswürdige Netzwerke beschränkt werden
  3. Jolokia-Zugriffsrichtlinie härten: Die Datei jolokia-access.xml sollte restriktiv konfiguriert werden, um exec-Operationen auf kritischen MBeans einzuschränken oder die Jolokia-Schnittstelle ganz zu deaktivieren, falls nicht benötigt
  4. Authentifizierung prüfen: Starke Authentifizierung für die Web-Konsole aktivieren und regelmäßige Überprüfungen der Zugriffsberechtigungen durchführen

Quellen