【已支持检测】Apache ActiveMQ 再曝 Jolokia RCE 绕过变体:修复基线推至 5.19.7 / 6.2.6
![]()
▌漏洞描述
Apache ActiveMQ Classic 是企业环境中常见的消息中间件。近期 ActiveMQ Classic 围绕 Jolokia Web Console 暴露的 JMX-HTTP 管理接口连续公开多项远程代码执行风险,核心问题集中在已认证用户可通过 Jolokia 调用 Broker 相关 MBean 管理方法,并借助特定 discovery URI 触发 VM transport 的 brokerConfig 参数,加载 Spring xm l 上下文,最终造成 Broker JVM 内代码执行。
本次 6月1日最新公开的两个漏洞为:
![]()
从时间线上看,这不是独立的漏洞,而是同一 RCE 修复链的绕过和变体:
![]()
▌利用条件
攻击前提包括:
Web Console / Jolokia 接口可被访问
攻击者能够以已认证身份调用相关 Jolokia MBean 操作。
CVE-2026-45505 :
漏洞点在于非括号形式 discovery wrapper 校验绕过,例如部分 masterslave、static wrapper 形式可绕过此前对 CVE-2026-34197 的修复逻辑。
CVE-2026-42588 :
的漏洞点在于 addNetworkConnector 链路中 masterslave:// 相关 URI 可触发 VM transport 的 brokerConfig 处理逻辑,进一步加载 Spring xm l 上下文并造成代码执行。
▌威胁状态分析
ActiveMQ 属于企业核心中间件,常部署在内部业务系统、消息队列、集成平台和运维管理网络中。一旦 Web Console/Jolokia 暴露范围控制不当,或存在弱口令、共享账号、低权限账号滥用等情况,该漏洞族可能从“认证后风险”转化为实际可利用的高影响事件。通过FOFA测绘引擎观测全球公网暴露的 ActiveMQ 实例达300W+。
截至当前公开信息,CVE-2026-45505 和 CVE-2026-42588 虽暂未公开证明有在野利用。但官方公告已公开较完整的漏洞链路,历史相关漏洞也已有公开技术分析,后续出现验证脚本或利用代码并被武器化批量扫描概率较高。
▌排查和修复建议
确认 ActiveMQ Classic 版本是否低于 5.19.7,或是否处于 6.0.0 到 6.2.5 区间,若是则立即升级至安全版本。
排查 Web Console 和 Jolokia 接口是否可被公网、办公网、运维网或第三方网络访问。
检查是否存在默认账号、弱口令、共享管理账号或长期未轮换凭据。
检查近期是否存在异常 Jolokia MBean 调用、异常 connector 添加、异常外联 Spring xm l 资源请求等行为。
若短期内无法升级,可临时限制 Web Console/Jolokia 访问来源,关闭不必要的管理接口,收敛管理端暴露面,并加强认证策略和访问审计。
▌产品支持情况
FORadar 互联网资产攻击面管理平台及华顺信安全产线产品已支持 ActiveMQ相关产品组件暴露面风险资产规则识别及相关漏洞检测(EXP),缩短从“知道有漏洞”到“找到资产并完成处置”的时间差。
![]()
▌参考

匿名者 4天前
最新评论