Apache ActiveMQ /api/jolokia/ 代码执行漏洞(CVE-2026-40466)

2026-04-24 Apache ActiveMQ PoC No

Description

Apache ActiveMQ 是美国 Apache 软件基金会开发的一套开源的消息中间件,它支持 Java 消息服务(JMS)规范,并提供了多种语言和协议的客户端 API,支持点对点、发布/订阅等消息传递模式,广泛应用于企业级应用系统集成、异步处理、事件驱动架构等场景。Apache ActiveMQ 存在代码执行漏洞(CVE-2026-34197 补丁绕过),已认证的攻击者可通过 Jolokia 接口调用 BrokerView.addNetworkConnector 操作,利用 HTTP Discovery 传输协议返回 VM transport URI,绕过 CVE-2026-34197 的修复校验,再通过 VM transport 的 brokerConfig 参数加载远程 Spring XML 配置文件,借助 Spring 的 ResourceXmlApplicationContext 实例化 Bean 时触发代码执行,从而获取服务器权限。

PoC

None yet. Search at https://trap.biu.life/?ref=rss

References

Related Vulnerabilities