¡¾Îó²îͨ¸æ¡¿Apache ActiveMQÔ¶³Ì´úÂëÖ´ÐÐÎó²î(CVE-2026-42588)

Ðû²¼Ê±¼ä 2026-06-02

Ò»¡¢Îó²î¸ÅÊö



0602Îó²î¸ÅÊö.png


Apache ActiveMQÊÇÒ»¿îÓÉApacheÈí¼þ»ù½ð»á¿ª·¢µÄ¿ªÔ´ÐÂÎÅÖÐÐļþ£¬Ö§³ÖJMS¡¢AMQP¡¢MQTT¡¢STOMPµÈ¶àÖÖÐÂÎÅЭÒé¡£ËüÓÃÓÚ¹¹½¨¸ß¿É¿¿µÄÒì²½ÐÂÎÅת´ïϵͳ£¬ÊµÏÖÓ¦ÓüäµÄ½âñîÓëÒ첽ͨѶ£¬ÆÕ±éÓ¦ÓÃÓÚÆóÒµ¼¶ÐÂÎÅÐÐÁС¢ÂþÑÜʽϵͳÓë΢·þÎñ¼Ü¹¹ÖС£

 

2026Äê6ÔÂ2ÈÕ£¬×ðÁú¿­¹ÙÍøÈë¿ÚÇå¾²Ó¦¼±ÏìÓ¦ÖÐÐÄ£¨VSRC£©¼à²âµ½Apache ActiveMQÔ¶³Ì´úÂëÖ´ÐÐÎó²î¡£¸ÃÎó²îÔ´ÓÚWeb ConsoleĬÈÏ̻¶µÄ/api/jolokia/JMX-HTTPÇŽӽӿڶÔÊäÈë²ÎÊýУÑéȱ·¦£¬ÇÒĬÈÏJolokia»á¼ûÕ½ÂÔÔÊÐíŲÓÃorg.apache.activemq:*Ïà¹ØMBeanµÄexec²Ù×÷¡£¾­ÓÉÉí·ÝÈÏÖ¤µÄ¹¥»÷Õß¿Éͨ¹ý½á¹¹¶ñÒâmasterslave://·¢Ã÷URI£¬´¥·¢VM TransportÖеÄbrokerConfig²ÎÊý¼ÓÔØSpring ResourceXmlApplicationContext£¬´Ó¶øÔÚBrokerServiceÍê³ÉÉèÖÃУÑéǰʵÀý»¯¶ñÒâBean²¢Ö´ÐÐRuntime.exec()µÈÒªÁ죬×îÖÕÔÚBroker JVMÖÐʵÏÖÔ¶³Ì´úÂëÖ´ÐС£¹¥»÷ÕßÀÖ³ÉʹÓúó¿É½øÒ»²½¿ØÖÆÐÂÎÅ·þÎñ¡¢ÇÔȡӪҵÊý¾Ý»òºáÏòÉøÍ¸ÄÚ²¿ÏµÍ³¡£

 


¶þ¡¢Ó°Ïì¹æÄ£



Apache ActiveMQ Broker < 5.19.7

6.0.0 <= Apache ActiveMQ Broker < 6.2.6

Apache ActiveMQ All < 5.19.7

6.0.0 <= Apache ActiveMQ All < 6.2.6

Apache ActiveMQ < 5.19.7

6.0.0 <= Apache ActiveMQ < 6.2.6



Èý¡¢Çå¾²²½·¥



3.1 Éý¼¶°æ±¾


¹Ù·½ÒÑÐû²¼ÐÞ¸´²¹¶¡£¬ÒÔÐÞ¸´¸ÃÎó²î¡£

Apache ActiveMQ Broker >= 5.19.7

Apache ActiveMQ All >= 5.19.7

Apache ActiveMQ >= 5.19.7

»òÉý¼¶ÖÁ£º

Apache ActiveMQ Broker >= 6.2.6

Apache ActiveMQ All >= 6.2.6

Apache ActiveMQ >= 6.2.6

ÏÂÔØÁ´½Ó£º

https://activemq.apache.org/


3.2 ÔÝʱ²½·¥


ÔÝÎÞ¡£


3.3 ͨÓý¨Òé


°´ÆÚ¸üÐÂϵͳ²¹¶¡£¬ïÔ̭ϵͳÎó²î£¬ÌáÉý·þÎñÆ÷µÄÇå¾²ÐÔ¡£

ÔöǿϵͳºÍÍøÂçµÄ»á¼û¿ØÖÆ£¬Ð޸ķÀ»ðǽսÂÔ£¬¹Ø±Õ·ÇÐëÒªµÄÓ¦Óö˿ڻò·þÎñ£¬ïÔÌ­½«Î£ÏÕ·þÎñ£¨ÈçSSH¡¢RDPµÈ£©Ì»Â¶µ½¹«Íø£¬ïÔÌ­¹¥»÷Ãæ¡£

ʹÓÃÆóÒµ¼¶Çå¾²²úÆ·£¬ÌáÉýÆóÒµµÄÍøÂçÇå¾²ÐÔÄÜ¡£

ÔöǿϵͳÓû§ºÍȨÏÞ¹ÜÀí£¬ÆôÓöàÒòËØÈÏÖ¤»úÖÆºÍ×îСȨÏÞÔ­Ôò£¬Óû§ºÍÈí¼þȨÏÞÓ¦¼á³ÖÔÚ×îµÍÏÞ¶È¡£

ÆôÓÃÇ¿ÃÜÂëÕ½ÂÔ²¢ÉèÖÃΪ°´ÆÚÐ޸ġ£


3.4 ²Î¿¼Á´½Ó


https://nvd.nist.gov/vuln/detail/CVE-2026-42588/

https://lists.apache.org/thread/ns0zktfo16s9ql2mmtqtlb6p6xcs45xm