【已支持检测】Apache ActiveMQ 再曝 Jolokia RCE 绕过变体:修复基线推至 5.19.7 / 6.2.6

匿名者  4天前

漏洞预警文章封面.png

▌漏洞描述

Apache ActiveMQ Classic 是企业环境中常见的消息中间件。近期 ActiveMQ Classic 围绕 Jolokia Web Console 暴露的 JMX-HTTP 管理接口连续公开多项远程代码执行风险,核心问题集中在已认证用户可通过 Jolokia 调用 Broker 相关 MBean 管理方法,并借助特定 discovery URI 触发 VM transport 的 brokerConfig 参数,加载 Spring xm l 上下文,最终造成 Broker JVM 内代码执行。

本次 6月1日最新公开的两个漏洞为:

image.png

从时间线上看,这不是独立的漏洞,而是同一 RCE 修复链的绕过和变体:

image.png

▌利用条件

攻击前提包括:

  • Web Console / Jolokia 接口可被访问

  • 攻击者能够以已认证身份调用相关 Jolokia MBean 操作。

CVE-2026-45505

漏洞点在于非括号形式 discovery wrapper 校验绕过,例如部分 masterslavestatic wrapper 形式可绕过此前对 CVE-2026-34197 的修复逻辑。

CVE-2026-42588

的漏洞点在于 addNetworkConnector 链路中 masterslave:// 相关 URI 可触发 VM transport 的 brokerConfig 处理逻辑,进一步加载 Spring xm l 上下文并造成代码执行。

▌威胁状态分析

ActiveMQ 属于企业核心中间件,常部署在内部业务系统、消息队列、集成平台和运维管理网络中。一旦 Web Console/Jolokia 暴露范围控制不当,或存在弱口令、共享账号、低权限账号滥用等情况,该漏洞族可能从“认证后风险”转化为实际可利用的高影响事件。通过FOFA测绘引擎观测全球公网暴露的 ActiveMQ 实例达300W+。

image.png截至当前公开信息,CVE-2026-45505CVE-2026-42588 虽暂未公开证明有在野利用。但官方公告已公开较完整的漏洞链路,历史相关漏洞也已有公开技术分析,后续出现验证脚本或利用代码并被武器化批量扫描概率较高。

▌排查和修复建议

  • 确认 ActiveMQ Classic 版本是否低于 5.19.7,或是否处于 6.0.06.2.5 区间,若是则立即升级至安全版本。

  • 排查 Web Console 和 Jolokia 接口是否可被公网、办公网、运维网或第三方网络访问。

  • 检查是否存在默认账号、弱口令、共享管理账号或长期未轮换凭据。

  • 检查近期是否存在异常 Jolokia MBean 调用、异常 connector 添加、异常外联 Spring xm l 资源请求等行为。

若短期内无法升级,可临时限制 Web Console/Jolokia 访问来源,关闭不必要的管理接口,收敛管理端暴露面,并加强认证策略和访问审计。

▌产品支持情况

FORadar 互联网资产攻击面管理平台及华顺信安全产线产品已支持 ActiveMQ相关产品组件暴露面风险资产规则识别及相关漏洞检测(EXP),缩短从“知道有漏洞”到“找到资产并完成处置”的时间差。

image.pngimage.png▌参考

最新评论

昵称
邮箱
提交评论