一、误差概述
误差名称 | Apache ActiveMQ 远程代码执行误差 |
CVE ID | CVE-2026-40466 |
误差类型 | RCE | 发明时间 | 2026-4-24 |
误差评分 | 9.1 | 误差品级 | 严重 |
攻击向量 | 网络 | 所需权限 | 低 |
使用难度 | 低 | 用户交互 | 不需要 |
PoC/EXP | 未果真 | 在野使用 | 未发明 |
Apache ActiveMQ是一款由Apache软件基金会开发的开源新闻中心件,支持JMS、AMQP、MQTT、STOMP等多种新闻协议。它用于构建高可靠的异步新闻转达系统,实现应用间的解耦与异步通讯,普遍应用于企业级新闻行列、漫衍式系统与微服务架构中。
2026年4月24日,尊龙凯官网入口清静应急响应中心(VSRC)监测到Apache ActiveMQ 远程代码执行误差。该误差源于HTTP Discovery传输机制在处置惩罚second-stage URI时保存输入验证缺乏,导致攻击者可绕过此前CVE-2026-34197的清静修复逻辑。当启用activemq-http�?榍襃olokia接口可会见时,认证攻击者可通过BrokerView.addNetworkConnector或addConnector注入恶意HTTP URI,使系统返回VM transport并加载远程Spring XML设置。由于ResourceXmlApplicationContext在设置校验前实例化Bean,攻击者可使用Runtime.exec()等要领实现恣意代码执行,进而控制Broker所在JVM,可能引发数据泄露、服务失陷及合规危害。
二、影响规模
Apache ActiveMQ Broker < 5.19.66.0.0 <= Apache ActiveMQ Broker < 6.2.5Apache ActiveMQ All < 5.19.66.0.0 <= Apache ActiveMQ All < 6.2.56.0.0 <= Apache ActiveMQ < 6.2.5
三、清静步伐
3.1 升级版本
Apache ActiveMQ >= 5.19.6
下载链接:https://activemq.apache.org/
3.2 暂时步伐
暂无。
3.3 通用建议
? 按期更新系统补丁,镌汰系统误差,提升服务器的清静性。? 增强系统和网络的会见控制,修改防火墙战略,关闭非须要的应用端口或服务,镌汰将危险服务(如SSH、RDP等)袒露到公网,镌汰攻击面。? 增强系统用户和权限管理,启用多因素认证机制和最小权限原则,用户和软件权限应坚持在最低限度。
3.4 参考链接
https://www.openwall.com/lists/oss-security/2026/04/23/4/