【漏洞预警】Apache ActiveMQ RCE 漏洞风险升温,默认口令与公网暴露或放大失陷概率
![]()
漏洞描述
Apache ActiveMQ 是 Apache 软件基金会出品的一款开源消息中间件,也是全球最流行的开源多协议消息代理之一。它负责在分布式系统的各个组件之间传递消息,使系统能够以松耦合、异步的方式协同工作。它基于 Java 语言开发,为应用程序之间提供高效、可扩展、稳定和安全的企业级异步消息通信能力。
CVE-2026-34197 是 Apache ActiveMQ Classic 中与 Jolokia 管理接口相关的远程代码执行漏洞。该漏洞本身通常需要有效登录凭证才能触发,但在实际环境中,ActiveMQ 管理面存在默认口令或弱口令账户直接暴露在公网的情况并不少见,这使得利用门槛明显降低。
更需要关注的是,在 6.0.0–6.1.1 版本中,如果同时受 CVE-2024-32114 影响,攻击者还可进一步绕过认证,将其扩展为未授权远程代码执行风险。
漏洞影响版本范围
Apache ActiveMQ Broker (activemq-broker) < 5.19.4
Apache ActiveMQ Broker (activemq-broker) 6.0.0 <= 版本 < 6.2.3
Apache ActiveMQ (activemq-all) < 5.19.4
Apache ActiveMQ (activemq-all) 6.0.0 <= 版本 < 6.2.3
漏洞威胁状态分析
虽然该漏洞本身通常需要登录凭证作为前置,但 ActiveMQ 管理面默认口令、弱口令和公网暴露问题较为普遍,实际利用难度进一步下降;在部分版本中,还可结合 CVE-2024-32114 扩展为未授权利用。结合较高的公网资产规模来看(通过FOFA检索Apache ActiveMQ 暴露在公网的资产,全球影响资产高达300W+),该漏洞存在被快速武器化、批量扫描和集中攻击的风险,建议尽快处置修复。
![]()
漏洞时间线
2026年4月6日,Apache 官方发布安全公告,披露了 Apache ActiveMQ 中的一个严重远程代码执行(RCE)漏洞。
2026年4月7日,Horizon3 安全团队在博客分享通过借助AI自动化审计挖掘该漏洞的技术细节分享报告(报告链接已附至文末参考链接)
2026年4月8日,华顺信安威胁情报中心发布该漏洞预警
安全加固建议
升级至安全版本。5.x 系列升级至5.19.5或更高版本;6.x 系列升级至6.2.3或更高版本。
检查所有ActiveMQ Web控制台的凭据,使用强密码策略,定期轮换并删除无用账户。
若暂时无法升级,可采取如下缓解措施降低风险:
a.限制 Jolokia 端点访问
b.禁用 Jolokia 功能
c.禁用VM 传输
产品检测支持情况
FORadar 互联网资产攻击面管理平台及华顺信安全产线产品已支持该漏洞关联产品组件的外网攻击暴露面梳理能力,可快速识别仍在公网暴露的 Apache ActiveMQ 相关资产,并支持 CVE-2026-34197 漏洞检测,便于安全团队同步开展资产排查、漏洞确认和修复复核。
![]()
![]()
参考链接:

匿名者 6天前
最新评论