Montag · 15.06.2026 Ausgabe 2736 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-34197

ActiveMQ

Hersteller: Apache
8,8 HIGH CVSS Basis-Score
Beschreibung

Die Schwachstelle betrifft den Nachrichten-Broker Apache ActiveMQ in der klassischen Variante. Dieser stellt über seine Web-Konsole eine Jolokia-Schnittstelle bereit, die JMX-Verwaltungsfunktionen über HTTP zugänglich macht. Die voreingestellte Zugriffsrichtlinie erlaubt das Ausführen von Operationen auf sämtlichen Verwaltungsobjekten des Brokers – darunter Funktionen zum Hinzufügen von Netzwerk- und Transport-Konnektoren. Ein bereits angemeldeter Angreifer kann eine dieser Operationen mit einer präparierten Konfigurationsadresse aufrufen und den Broker so dazu bringen, über den internen VM-Transport einen entfernt liegenden Spring-XML-Konfigurationskontext zu laden. Da dieser Mechanismus alle darin definierten Objekte erzeugt, bevor der Broker die Konfiguration prüft, lässt sich über sogenannte Bean-Fabrikmethoden beliebiger Code in der Java-Laufzeitumgebung des Brokers ausführen. Im Ergebnis erlangt der Angreifer die Codeausführung auf dem System und damit weitreichende Kontrolle über den betroffenen Dienst.

Empfohlene Maßnahmen

Setzen Sie die vom Hersteller beschriebenen Gegenmaßnahmen um. Stehen keine Gegenmaßnahmen zur Verfügung, sollte der Einsatz des Produkts eingestellt werden.