„`html
Zusammenfassung
CVE-2026-42588 ist eine kritische Schwachstelle in Apache ActiveMQ, die es authentifizierten Angreifern ermöglicht, beliebigen Code auf dem Broker-Server auszuführen. Die Sicherheitslücke entsteht durch unzureichende Input-Validierung und Code-Injection-Anfälligkeit in der Jolokia JMX-HTTP-Bridge. Mit einem CVSS-Score von 8.1 wird die Anfälligkeit als „High“ eingestuft.
Betroffene Systeme
- Apache ActiveMQ Broker: Versionen vor 5.19.7 und 6.0.0 bis 6.2.5
- Apache ActiveMQ All: Versionen vor 5.19.7 und 6.0.0 bis 6.2.5
- Apache ActiveMQ: Versionen vor 5.19.7 und 6.0.0 bis 6.2.5
Technische Details
Die Schwachstelle befindet sich im Jolokia JMX-HTTP-Bridge unter dem Pfad /api/jolokia/ der Web-Konsole. Die Standard-Zugriffspolicy von Jolokia erlaubt Exec-Operationen auf allen ActiveMQ MBeans (org.apache.activemq:*), insbesondere auf BrokerService.addNetworkConnector(String).
Ein authentifizierter Angreifer kann diese Operationen mit einer manipulierten Discovery-URI aufrufen, die den VM-Transport mit dem masterslave://-Protokoll auslöst. Dies ermöglicht das Laden eines Spring-XML-Anwendungskontexts über ResourceXmlApplicationContext. Da Spring alle Singleton-Beans vor der BrokerService-Validierung instanziiert, wird beliebiger Code über Bean-Factory-Methoden wie Runtime.exec() auf der Broker-JVM ausgeführt.
Angriffsvektor: Network | Authentifizierung: Erforderlich
Empfohlene Massnahmen
- Sofort-Update: Upgrade auf Apache ActiveMQ 5.19.7 oder 6.2.6 oder höher
- Zugriffskontrolle: Beschränken Sie den Zugriff auf die Jolokia-Bridge auf vertrauenswürdige Netzwerke
- Authentifizierung: Implementieren Sie starke Authentifizierungsmechanismen
- Monitoring: Überwachen Sie verdächtige Aktivitäten auf
/api/jolokia/-Endpunkten
Bewertung
CVSS-Score: 8.1 (High) | Patch verfügbar: Ja
Die Kombination aus Authentifizierungsanforderung und netzwerkbasiertem Angriffsvektor macht diese Schwachstelle zu einer hohen, aber nicht kritischen Bedrohung. Ein sofortiges Sicherheits-Update ist jedoch dringend empfohlen.
„`