CVE-2026-42588漏洞:Apache ActiveMQ Jolokia远程代码执行风险与修复方案

发布于 2026-07-30 来源 DDOS.COM 5

2026年6月Apache官方披露CVE-2026-42588高危漏洞,CVSS评分8.1,属于SpringXML注入引发的远程代码执行漏洞,威胁全网大量暴露的ApacheActiveMQ服务。

该漏洞存在于Web控制台内置的Jolokia组件,攻击者只需获取Web后台低权限账号,即可远程执行任意系统命令。当前网络测绘显示数万ActiveMQ实例暴露公网,大量设备仍使用默认账号admin:admin,极易被黑客批量利用,用于挖矿、数据窃取、植入后门,企业需尽快排查资产风险。

受影响版本分为两大分支:5.x系列低于5.19.7、6.x系列6.0.0-6.2.5均存在漏洞,升级至5.19.7或6.2.6可彻底修复风险。

漏洞

一、CVE-2026-42588漏洞核心原理

漏洞根源是三层安全校验缺失,形成完整攻击链:

1、Jolokia默认权限宽松:配置允许调用ActiveMQ全部MBean执行操作,未限制addNetworkConnector高危方法。

2、URI参数无过滤:masterslave://协议内brokerConfig参数可加载远程XML文件,未校验资源来源。

3、Spring上下文提前实例化Bean:加载恶意XML时,会在配置校验前执行Bean内命令,触发代码执行。

完整攻击流程简单:登录Web控制台→调用/api/jolokia接口传入恶意URI→服务器拉取外部恶意SpringXML→通过ProcessBuilder执行系统指令。攻击者仅需搭建简易HTTP服务器存放恶意配置文件即可完成利用,公开POC已在网络流传,攻击门槛极低。


二、企业资产快速检测方法

1、资产扫描定位
使用FOFA、Quake测绘工具检索资产,语法:app="Apache-ActiveMQ"port="8161",快速定位对外开放8161管理端口的实例。

2、漏洞特征检测
流量侧监控两类特征:POST请求访问/api/jolokia/且携带addNetworkConnector、masterslave://、外部http链接;主机侧观察ActiveMQ进程异常拉起bash、curl等子进程,服务器主动外联陌生外网IP。

3、版本自查
访问http://IP:8161/admin页面查看版本号,低于安全版本立刻标记为高危资产。


三、CVE-2026-42588防护修复方案

最优方案:升级安全版本

5.x环境升级至5.19.7,6.x升级至6.2.6,替换activemq-broker、activemq-all依赖包,重启服务消除漏洞根源。

临时缓解措施

1、收紧Jolokia权限:修改jolokia-access.xml,禁止执行addNetworkConnector等高危操作。

2、网络隔离:8161端口仅内网访问,防火墙拦截公网访问,WAF拦截包含masterslave的请求。

3、账号加固:删除默认admin账号,设置高强度密码,关闭闲置后台账户。

4、反向代理过滤:Nginx拦截携带外部brokerConfig地址的Jolokia请求。

 

四、总结

CVE-2026-42588依托默认弱口令放大危害,是企业消息中间件重点防护漏洞。建议运维人员按优先级处置:先升级安全版本、修改默认账号,再配置网络访问限制与日志审计,定期扫描全网ActiveMQ资产,规避远程代码执行带来的数据泄露、服务器失陷风险。全链路防护可阻断黑客利用该漏洞实施内网横向渗透与勒索攻击。