概要
Apache ActiveMQに、以前の脆弱性CVE-2026-34197の修正をバイパスするリモートコード実行脆弱性が存在します。
認証済みの攻撃者がJolokia経由でBrokerView.addNetworkConnectorまたはBrokerView.addConnectorを使用し、HTTP Discovery transportのコネクタを追加できます。悪意あるHTTPエンドポイントがVM transportを返却し、CVE-2026-34197で追加されたバリデーションをバイパスします。その後、VM transportのbrokerConfigパラメータを介してリモートのSpring XMLアプリケーションコンテキストをロードし、Runtime.exec()等のBean Factoryメソッド経由でコード実行が行われます。
CVSSベクトル
| 指標 | 値 |
|---|---|
| CVSSスコア | 8.8(High) |
| 攻撃元区分 | ネットワーク |
| 攻撃条件の複雑さ | 低 |
| 必要な権限レベル | 低(認証必要) |
| CWE | CWE-94(コードインジェクション) |
影響を受けるソフトウェア
| 製品 | ベンダー | 影響バージョン | 修正バージョン |
|---|---|---|---|
| Apache ActiveMQ | Apache | 5.19.6未満 | 5.19.6 |
| Apache ActiveMQ | Apache | 6.0.0〜6.2.5未満 | 6.2.5 |
修正バージョンと回避策
- 修正: Apache ActiveMQ 5.19.6または6.2.5へアップデート
- 回避策: Jolokiaエンドポイントへのアクセスを信頼されたユーザーに制限、activemq-httpモジュールをクラスパスから除去
関連リンク
データソース: NVD (NIST) AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。
