Sonntag · 13.09.2026 Ausgabe 5209 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-34197

ActiveMQ

Hersteller: Apache
8,8 HIGH CVSS Basis-Score
Beschreibung

Betroffen ist der Nachrichten-Broker Apache ActiveMQ, genauer die Web-Konsole, über die eine Jolokia-Schnittstelle als Brücke zwischen HTTP und der Java-Verwaltungsschnittstelle JMX bereitsteht. Die voreingestellte Zugriffsrichtlinie erlaubt es, ausführende Operationen auf sämtlichen ActiveMQ-Verwaltungsobjekten aufzurufen, darunter Methoden zum nachträglichen Hinzufügen von Netzwerk- und Transportverbindungen. Ein angemeldeter Angreifer kann dabei eine präparierte Adresse übergeben, die den internen VM-Transport dazu bringt, eine entfernt liegende Spring-XML-Konfiguration zu laden. Da Spring beim Laden alle darin definierten Objekte sofort erzeugt, bevor der Broker die Konfiguration überhaupt auf Gültigkeit prüft, lässt sich über Fabrikmethoden beliebiger Code in der Java-Laufzeitumgebung des Brokers ausführen – etwa durch das Starten von Betriebssystemprozessen. Ursache ist eine unzureichende Prüfung der übergebenen Eingaben in Verbindung mit einer zu großzügigen Standardkonfiguration. Der Angreifer erlangt damit die Kontrolle über den Broker-Prozess und die darüber laufende Nachrichtenverarbeitung.

Empfohlene Maßnahmen

Setzen Sie die vom Hersteller beschriebenen Gegenmaßnahmen um, insbesondere das Aktualisieren auf eine korrigierte Fassung. Ist keine Abhilfe verfügbar, sollte der Einsatz des Produkts eingestellt werden.