CVE-2026-34197

HIGH(8.8)KEVWahrscheinlich ausgenutzt

Apache ActiveMQ Improper Input Validation Vulnerability

Beschreibung

CVE-2026-34197 ist eine Code-Injection-Schwachstelle mit hohem Schweregrad in Apache ActiveMQ und erreicht einen CVSS-3.1-Score von 8.8. Betroffen ist die Jolokia-JMX-HTTP-Brücke unter /api/jolokia/ der ActiveMQ-Webkonsole: Die Standard-Jolokia-Zugriffsrichtlinie erlaubt exec-Operationen auf allen ActiveMQ-MBeans, wodurch ein authentifizierter Angreifer BrokerService.addNetworkConnector oder BrokerService.addConnector mit einer präparierten Discovery-URI aufrufen kann, die einen entfernten Spring-XML-Applikationskontext lädt und beliebigen Code auf der JVM des Brokers ausführt. CISA hat CVE-2026-34197 am 2026-04-16 in den Known-Exploited-Vulnerabilities-Katalog (KEV) aufgenommen und eine Behebungsfrist bis zum 2026-04-30 gesetzt; bei einem EPSS-Score von 46,6 % (97,67. Perzentil) zählt diese Apache-ActiveMQ-Schwachstelle zu den am wahrscheinlichsten ausgenutzten Lücken. Organisationen, die Apache ActiveMQ Broker, Apache ActiveMQ All oder Apache ActiveMQ in Versionen vor 5.19.4 beziehungsweise zwischen 6.0.0 und 6.2.3 einsetzen, sollten diese Schwachstelle als kritisches Sicherheitsproblem mit sofortigem Handlungsbedarf behandeln.

KEV-Informationen

Hersteller
Apache
Produkt
ActiveMQ
Hinzugefügt am
16. April 2026
Fälligkeitsdatum
30. April 2026
Erforderliche Maßnahme
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
LOW
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
2.8
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
apacheactivemq< 5.19.4; >= 6.0.0, < 6.2.3
apacheactivemq broker< 5.19.4; >= 6.0.0, < 6.2.3

Mehrere CVSS-Bewertungen

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Quelle: 0b0ca135-0b70-47e7-9f44-1890c2a1c46c(Secondary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-20: Unsachgemäße Eingabevalidierung

CVE-2026-34197 beruht unter anderem auf unsachgemäßer Eingabevalidierung: Apache ActiveMQ akzeptiert eine vom Benutzer gelieferte Discovery-URI, die über die Jolokia-JMX-HTTP-Brücke übergeben wird, ohne zu prüfen, ob sie die für eine sichere Verarbeitung erforderlichen Eigenschaften erfüllt. Der Jolokia-Endpoint reicht die angreiferkontrollierte URI direkt an den brokerConfig-Parameter des VM-Transports weiter, der daraufhin entfernte Ressourcen referenziert — ein scheinbar harmloser Konfigurationswert wird so zum Ausgangspunkt einer Code-Ausführung.

Learn more: CWE-20 — Unsachgemäße Eingabevalidierung

CWE-94: Unsachgemäße Kontrolle der Code-Generierung ('Code Injection')

CVE-2026-34197 ist zudem ein Musterbeispiel für Code Injection: Angreiferkontrollierte Eingaben werden genutzt, um ein Codesegment zu konstruieren, das anschließend von der Anwendungsumgebung interpretiert wird. Konkret parst Springs ResourceXmlApplicationContext den entfernten XML-Applikationskontext und instanziiert alle Singleton-Beans, bevor der BrokerService die Konfiguration validiert — dadurch wird über Bean-Factory-Methoden wie Runtime.exec() beliebiger Code auf der Broker-JVM ausgeführt.

Learn more: CWE-94 — Unsachgemäße Kontrolle der Code-Generierung ('Code Injection')

Auswirkungsanalyse

CVE-2026-34197 erreicht einen CVSS-3.1-Score von 8.8 (HIGH) mit dem Vektor AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H. Das bedeutet, der Apache-ActiveMQ-Broker ist ohne physischen Zugriff aus dem Netzwerk ausnutzbar, der Angriff ist technisch einfach und erfordert keine besonderen Bedingungen, und es ist keine Benutzerinteraktion nötig. Privileges Required (Low) verlangt, dass der Angreifer an der Webkonsole authentifiziert ist — in der Praxis oft eine schwache Hürde, da viele Broker-Installationen mit Standard- oder geteilten Zugangsdaten betrieben werden. Vertraulichkeit, Integrität und Verfügbarkeit sind jeweils mit HIGH bewertet: Ein erfolgreicher Exploit erlaubt das Mitlesen vertraulicher Nachrichten, das Manipulieren von Routing und Broker-Konfiguration sowie die vollständige Unterbrechung geschäftskritischer Messaging-Dienste. Obwohl der Scope Unchanged ist, bietet ein kompromittierter ActiveMQ-Broker typischerweise einen Pivot-Punkt in die umliegende Anwendungsumgebung; mit einem EPSS-Score von 46,6 % im 97,67. Perzentil liegt die Ausnutzungswahrscheinlichkeit deutlich über dem Durchschnitt der KEV-gelisteten Schwachstellen.

Exploit-Reifegrad

Die aktive Ausnutzung von CVE-2026-34197 ist von CISA bestätigt: Die Apache-ActiveMQ-Schwachstelle wurde am 2026-04-16 mit föderaler Behebungsfrist zum 2026-04-30 in den Known-Exploited-Vulnerabilities-Katalog aufgenommen. Die Ausnutzungswahrscheinlichkeit ist außergewöhnlich hoch: Der EPSS-Score von 46,6 % platziert CVE-2026-34197 im 97,67. Perzentil und deutet auf nahezu sichere, laufende Exploitationsaktivitäten in freier Wildbahn hin. Technische Details wurden auf der oss-security-Mailingliste sowie im Apache-Security-Advisory veröffentlicht und liefern Angreifern die architektonischen Informationen für funktionierende Exploits; Kombinationen aus Jolokia und Spring ResourceXmlApplicationContext haben eine lange Waffenhistorie. Eine Ransomware-Assoziation ist im KEV-Eintrag derzeit nicht vermerkt, doch da frühere ActiveMQ-Schwachstellen von Ransomware-Akteuren aktiv eingesetzt wurden, sollten Verteidiger davon ausgehen, dass dieselben Gruppen auch diese Lücke prüfen, und umgehend handeln.

Behebung

  1. Das Apache-ActiveMQ-Sicherheitsupdate sofort einspielen. Die KEV-Direktive von CISA fordert Behebung bis zum 2026-04-30. Aktualisieren Sie Apache ActiveMQ Broker und Apache ActiveMQ All auf Version 5.19.4 (für den 5.x-Zweig) bzw. 6.2.3 (für den 6.x-Zweig) gemäß Herstelleradvisory unter activemq.apache.org.
  2. Jede ActiveMQ-Instanz im Bestand erfassen. Scannen Sie nach allen Apache-ActiveMQ-Deployments, einschließlich Schatten-IT und eingebetteter Broker in Drittprodukten. Betroffen sind Versionen < 5.19.4 sowie >= 6.0.0, < 6.2.3 über Apache ActiveMQ, Apache ActiveMQ Broker und Apache ActiveMQ All hinweg.
  3. Den Jolokia-Endpoint deaktivieren oder einschränken, wenn Patchen verzögert ist. Entfernen oder rekonfigurieren Sie die Jolokia-Zugriffsrichtlinie (jolokia-access.xml), um exec-Operationen auf org.apache.activemq:*-MBeans zu verbieten, Zugriffe auf BrokerService.addNetworkConnector und BrokerService.addConnector zu sperren und /api/jolokia/ auf Reverse-Proxy- oder WAF-Ebene zu blockieren, bis alle Upgrades abgeschlossen sind.
  4. Authentifizierung und Netzwerkexposition des Brokers härten. Stellen Sie sicher, dass die ActiveMQ-Webkonsole nicht aus nicht vertrauenswürdigen Netzwerken erreichbar ist, erzwingen Sie starke Authentifizierung für alle Broker-Konten und rotieren Sie potenziell exponierte Anmeldedaten. Das reduziert die Wirksamkeit der CVSS-Metrik Privileges Required (Low).
  5. Nach Exploitationsspuren suchen. Prüfen Sie Broker-Logs auf unerwartete Aufrufe von addNetworkConnector oder addConnector, ausgehende HTTP(S)-Verbindungen der Broker-JVM zu unbekannten Hosts, gestartete Kindprozesse unter dem ActiveMQ-Dienstkonto und ungewöhnliche Jolokia-POST-Requests. Jedes dieser Signale rechtfertigt die Behandlung des Hosts als potenziell kompromittiert.
  6. Die zugrundeliegende Code-Injection-Ursache adressieren. Gemäß CWE-20- und CWE-94-Leitlinien sollten Konfigurationsparameter, die auf entfernte Ressourcen verweisen, per strikter Allowlist validiert werden; zusätzlich ist die Broker-JVM per Egress-Filterung daran zu hindern, beliebige externe Ziele zu erreichen, um entfernte Spring-XML-Ladeoperationen zu unterbinden.

Technische Details

CVE-2026-34197 entsteht dadurch, dass Apache ActiveMQ Classic die Jolokia-JMX-HTTP-Brücke unter /api/jolokia/ auf der Webkonsole bereitstellt und die Standard-Jolokia-Zugriffsrichtlinie exec-Operationen auf allen ActiveMQ-MBeans unterhalb des Namespaces org.apache.activemq:* erlaubt — einschließlich BrokerService.addNetworkConnector(String) und BrokerService.addConnector(String). Angriffsablauf: Ein authentifizierter Angreifer ruft diese MBean-Operationen mit einer präparierten Discovery-URI auf, die den brokerConfig-Parameter des VM-Transports dazu bringt, einen entfernten Spring-XML-Applikationskontext per ResourceXmlApplicationContext zu laden; da Spring sämtliche Singleton-Beans aus dem XML instanziiert, bevor der BrokerService die Konfiguration prüft, wird beliebiger Java-Code über Bean-Factory-Methoden wie Runtime.exec() auf der Broker-JVM ausgeführt. Zugrundeliegende Schwäche: Die Lücke kombiniert CWE-20 (Improper Input Validation) — die Discovery-URI wird nicht auf sichere Werte eingeschränkt — mit CWE-94 (Code Injection) — extern beeinflusste Eingaben steuern die Erzeugung und Ausführung von Code über die Spring-Bean-Konstruktion. CVSS-Vektor-Analyse: AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H steht für Netzwerkausnutzbarkeit, geringe Komplexität, geringe authentifizierte Privilegien, keine Benutzerinteraktion, unveränderten Scope sowie vollständigen Verlust von Vertraulichkeit, Integrität und Verfügbarkeit des kompromittierten Brokers.

Häufig gestellte Fragen

Wird CVE-2026-34197 aktiv ausgenutzt?

Ja. CISA hat CVE-2026-34197 am 2026-04-16 in den Known-Exploited-Vulnerabilities-Katalog aufgenommen und damit aktive Ausnutzung von Apache ActiveMQ in freier Wildbahn bestätigt. Der EPSS-Score von 46,6 % (97,67. Perzentil) reiht diese Schwachstelle unter die wahrscheinlichsten Exploit-Kandidaten im gesamten CVE-Bestand ein.

Welche Produkte sind von CVE-2026-34197 betroffen?

CVE-2026-34197 betrifft Apache ActiveMQ Broker, Apache ActiveMQ All und Apache ActiveMQ in allen Versionen vor 5.19.4 sowie im 6.x-Zweig von 6.0.0 bis (ausschließlich) 6.2.3. Sowohl On-Premises-Deployments als auch eingebettete ActiveMQ-Broker in Drittprodukten sollten inventarisiert und gepatcht werden.

Wie behebe ich CVE-2026-34197?

Aktualisieren Sie Apache ActiveMQ gemäß dem Apache-Security-Advisory auf Version 5.19.4 oder 6.2.3. Wo sofortiges Patchen nicht möglich ist, beschränken Sie die Jolokia-Zugriffsrichtlinie so, dass exec-Operationen auf ActiveMQ-MBeans verboten sind, blockieren Sie /api/jolokia/ am Reverse-Proxy und minimieren Sie den Netzwerkzugriff auf die Webkonsole. Durchsuchen Sie Broker-Logs nach unerwarteten addNetworkConnector- oder addConnector-Aufrufen, um eine frühere Ausnutzung zu erkennen.

Wie schwerwiegend ist CVE-2026-34197?

CVE-2026-34197 ist als HIGH mit einem CVSS-3.1-Score von 8.8 eingestuft und führt zur Ausführung beliebigen Codes auf der Broker-JVM mit vollständiger Wirkung auf Vertraulichkeit, Integrität und Verfügbarkeit. Der EPSS-Score von 46,6 % liegt im 97,67. Perzentil, und CISA verlangt von Bundesbehörden die Behebung bis zum 2026-04-30 — eine Frist, die alle Organisationen als verbindliches Ziel für ihre eigene Remediation-Planung behandeln sollten.

CVSS-Score

8.8
HIGH(8.8)

EPSS-Score

EPSS-Score97.22%
EPSS-Perzentil99.9%

Daten

Veröffentlicht7. April 2026
Zuletzt geändert4. August 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.