ActiveMQ
Betroffen ist der Nachrichten-Broker Apache ActiveMQ, genauer die Web-Konsole, über die eine Jolokia-Schnittstelle als Brücke zwischen HTTP und der Java-Verwaltungsschnittstelle JMX bereitsteht. Die voreingestellte Zugriffsrichtlinie erlaubt es, ausführende Operationen auf sämtlichen ActiveMQ-Verwaltungsobjekten aufzurufen, darunter Methoden zum nachträglichen Hinzufügen von Netzwerk- und Transportverbindungen. Ein angemeldeter Angreifer kann dabei eine präparierte Adresse übergeben, die den internen VM-Transport dazu bringt, eine entfernt liegende Spring-XML-Konfiguration zu laden. Da Spring beim Laden alle darin definierten Objekte sofort erzeugt, bevor der Broker die Konfiguration überhaupt auf Gültigkeit prüft, lässt sich über Fabrikmethoden beliebiger Code in der Java-Laufzeitumgebung des Brokers ausführen – etwa durch das Starten von Betriebssystemprozessen. Ursache ist eine unzureichende Prüfung der übergebenen Eingaben in Verbindung mit einer zu großzügigen Standardkonfiguration. Der Angreifer erlangt damit die Kontrolle über den Broker-Prozess und die darüber laufende Nachrichtenverarbeitung.
Setzen Sie die vom Hersteller beschriebenen Gegenmaßnahmen um, insbesondere das Aktualisieren auf eine korrigierte Fassung. Ist keine Abhilfe verfügbar, sollte der Einsatz des Produkts eingestellt werden.
Erwähnt in
Artikel und Wochenreports, die diese Schwachstelle behandeln- Artikel ThreatsDay-Bulletin: 290-Millionen-Dollar-Raub bei KelpDAO, npm-Schädlinge und macOS-Tarnangriffe 23.04.2026
- Artikel Aktiv ausgenutzte Lücke in Apache ActiveMQ: über 6.400 Server angreifbar 21.04.2026
- Artikel Aktiv ausgenutzte Schwachstelle in Apache ActiveMQ Classic 17.04.2026
- Artikel Apache ActiveMQ: CISA warnt vor aktiver Ausnutzung von CVE-2026-34197 17.04.2026
- Artikel Adobe schließt aktiv ausgenutzte Zero-Day-Lücke in Acrobat Reader 13.04.2026
- Artikel Phorpiex-Botnetz mit P2P-Rückkanal und 13 Jahre alte ActiveMQ-Lücke: Die Woche im Überblick 09.04.2026
- Artikel 13 Jahre alte Schwachstelle in Apache ActiveMQ erlaubt Codeausführung aus der Ferne 08.04.2026
- Artikel 13 Jahre alte RCE-Schwachstelle in Apache ActiveMQ Classic geschlossen 08.04.2026