已存在13年的Apache ActiveMQ 严重漏洞可用于远程执行命令

ActiveMQ漏洞预警真伪快速核验SOP(5分钟实战指南) CVE编号是漏洞管理的基础标识,其真实性直接决定安全响应的起点是否正确。理解CVE分配机制、MITRE/NVD/CNVD三方数据源差异及厂商官方通告的权威层级,是识别虚假预警的技术前提。在中间件运维实践中,大量‘幽灵CVE’源于编号误标、钓鱼诱导或演练泄露,若盲目响应将严重挤占真实高危漏洞(如CVE-2023-46604远程代码执行、CVE-2022-41919 Jolokia未授权访问)的处置资源。本文聚焦Apache ActiveMQ生产环境,提供一套不依赖专用工具、仅用Linux基础命令与浏览器即可完 阅读详情

  聚焦源代码安全,网罗国内外最新资讯!

编译:代码卫士

安全研究人员利用 Claude AI 助手,从 Apache ActiveMQ Classic 中发现了一个远程代码执行 (RCE) 漏洞CVE-2026-34197(CVSS评分8.8)。该漏洞已存在13年之久,可用于执行任意命令。该漏洞影响 Apache ActiveMQ/Broker 5.19.4之前以及从6.0.0到6.2.3的所有版本。

Apache ActiveMQ 是一个用 Java 编写的开源消息中间件,通过消息队列或主题来实现异步通信。尽管 ActiveMQ 已推出性能更优的新版 Artemis 分支,但受该漏洞影响的 Classic 版本仍广泛部署于各类基于 Java 构建的企业系统、Web 后端以及政府、公司内部系统中。

Horizon3 公司的研究员 Naveen Sunkavally 表示,他“仅通过几次基础提示词”就借助 Claude 发现了这个问题,“这个成果八成归功于 Claude,剩下两成是人工包装润色。”Sunkavally 指出,Claude 在逐一分析了多个独立组件(Jolokia、JMX、网络连接器以及 VM 传输协议)后,很快就定位到了该漏洞。他提到,“每个功能单独来看都符合预期,但把它们组合在一起就产生了危险。这正是 Claude 大显身手的地方——它能毫无预设偏见且思路清晰地将这条攻击路径从头到尾串联起来。”该研究员于 3 月 22 日向 Apache 维护人员报告了这一漏洞,后者在 3 月 30 日发布的ActiveMQ Classic 6.2.3 和 5.19.4 版本中修复了该漏洞。

Horizon3 发布技术报告指出,该漏洞的根源在于 ActiveMQ 的 Jolokia 管理 API 暴露了函数addNetworkConnector,可滥用于加载外部配置。攻击者可通过发送精心构造的请求,强制消息代理拉取一个远程 Spring XML 文件,并在初始化过程中执行任意系统命令。

触发该漏洞通常需要经过 Jolokia 的身份认证,但由于另一个漏洞 CVE-2024-32114(该漏洞导致 API 在没有访问控制的情况下被暴露)的存在, 6.0.0 至 6.1.1 版本无需进行认证。

研究人员指出,最新披露的漏洞风险不容小觑,并援引了其他已被黑客用于真实攻击的 ActiveMQ 高危漏洞。研究人员提到,“我们建议所有运行 ActiveMQ 的组织机构优先处理该漏洞,因为 ActiveMQ 一直是真实攻击场景中被反复利用的目标,而且针对它的利用及后渗透方法已经相当成熟。无论是影响 Web 控制台的认证 RCE 漏洞 CVE-2016-3088,还是影响 Broker 端口的未认证 RCE 漏洞 CVE-2023-46604,均已被列入美国 CISA 的已知遭利用漏洞目录(KEV)。”

尽管目前尚未有报告显示 CVE-2026-34197 已遭积极利用,但研究人员指出,已在 ActiveMQ Broker 的日志中清晰看到漏洞利用迹象。建议排查使用内部传输协议 VM 的可疑 Broker 连接,以及包含 “brokerConfig=xbean:http://”查询参数的请求。命令执行会在多次连接尝试过程中触发。研究人员表示,如果系统出现了关于配置问题的警告信息,则意味着恶意载荷已经被执行。

 开源卫士试用地址:https://oss.qianxin.com/#/login

 代码卫士试用地址:https://sast.qianxin.com/#/login


推荐阅读

Apache Syncope 漏洞可用于劫持用户会话

Apache Struts 2 严重 XXE 漏洞可用于窃取敏感数据

Apache StreamPipes 严重漏洞可用于获取管理员权限

速修复!Apache Tika 中存在严重的满分XXE 漏洞

Apache Tomcat 漏洞导致服务器易受RCE攻击

原文链接

https://www.bleepingcomputer.com/news/security/13-year-old-bug-in-activemq-lets-hackers-remotely-execute-commands/

题图:Pixabay License

本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

    觉得不错,就点个 “在看” 或 "赞” 吧~

Apache ActiveMQ CVE-2016-3088漏洞复现:从文件上传到RCE的完整攻击链分析 文件上传漏洞是Web安全领域的常见高危漏洞类型,其核心原理在于服务器对用户上传的文件缺乏足够的验证与过滤机制,导致攻击者能够上传恶意文件。从技术实现角度看,这类漏洞通常源于服务器配置缺陷或代码逻辑错误,例如未对上传文件的类型、内容、路径进行严格校验。在Java Web应用场景中,如果上传的JSP等动态脚本文件被部署到Web可访问目录,就可能直接导致远程代码执行(RCE),对服务器造成严重威胁。Apache ActiveMQ作为广泛使用的消息中间件,其CVE-2016-3088漏洞正是此类问题的典型代表:由于 阅读详情

相关推荐

FLoRA: 基于异构低秩适应的联邦微调大语言模型

大语言模型(LLMs)的快速发展推动了人工智能的进步,预训练的LLMs可以通过微调适应各种下游任务。联邦学习(FL)通过利用客户端的本地数据进行原位计算,进一步增强了隐私保护的微调,消除了数据移动的需求。然而,考虑到LLMs的巨大参数量,微调LLMs对于资源受限且异构的FL客户端来说是一个挑战。之前的方法采用了低秩适应(LoRA)进行高效的联邦微调,但在LoRA适配器上使用了传统的FL聚合策略。这些方法导致了数学上不准确的聚合噪声,降低了微调效果,并且未能解决异构LoRA的问题。

tiger00O的博客 2031

ActiveMQ Classic ActiveMQ Artemis 差别

综上所述,如果你需要一个高性能、高可扩展性的消息代理,ActiveMQ Artemis 可能是更好的选择。然而,ActiveMQ Classic 由于历史原因,在某些场景下可能仍有广泛的应用。ActiveMQ Classic 和 ActiveMQ Artemis 是 Apache ActiveMQ 项目的两个不同的分支,它们在设计、性能和一些特性上有所区别。

zengliguang的专栏 1527

【ENVI初学】查看影像空间分辨率及重采样

例如,如果线段长度为900米,对应的像素数量为30个,那么影像的空间分辨率为30米。通过计算长度与像素数量的比值,即可得到影像的空间分辨率。,在弹出的对话框中,输入重采样后输出文件的xy分辨率大小。在测量结果窗口中,可以看到该线段的长度以及角度。在影像上点击并拖动鼠标,绘制一条直线段。工具,选择要重采样的影像后点击ok。,避免了插值过程中光谱信息的改变。:最近邻插值法通过选择原始影像中。在ENVI中打开影像后右键选择。指示了每个像素的地理跨度(聚合为一个新像素,通常通过。方法一:查看影像的元数据。

weixin_41619112的博客 5506

Apache ActiveMQ远程代码执行漏洞CVE-2026-34197)深度技术分析

Apache ActiveMQ是一款由Apache软件基金会开发的开源消息中间件,支持JMS、AMQP、MQTT、STOMP等多种消息协议,广泛应用于企业级消息队列、分布式系统与微服务架构中。

c_program113的博客 633

Claude仅用10分钟发现Apache ActiveMQ潜伏13的RCE漏洞

Claude 10分钟揪出ActiveMQ潜伏13的高危RCE漏洞,攻击者可远程执行任意命令。

FreeBuf_的博客 407

13潜伏一朝破:AI挖出Apache ActiveMQ史诗级RCE漏洞

Apache ActiveMQ Classic曝出潜伏13的高危远程代码执行漏洞CVE-2026-34197,该漏洞由AI助手Claude在10分钟内发现,涉及Jolokia JMX-HTTP桥接组件。漏洞允许攻击者通过加载远程XML配置文件执行任意命令,全球超6,400台服务器暴露风险。CISA已紧急要求联邦机构限期修复。该漏洞与历史漏洞形成完整利用链,无需凭证即可控制服务器,凸显AI代码审计的价值和跨组件安全的重要性。建议立即升级至修复版本或采取缓解措施。

从零开始,掌握网络安全。提供全面的网络安全教程、攻防演练技巧和行业动态。 344

安装启动activeMQ

classic是经典版,也就是稳定版;artemis是测试版,不稳定。

qq_41764657的博客 2034

Claude AI 助力发现 Apache ActiveMQ 潜伏 13 RCE 漏洞

AI助力发现潜伏13ActiveMQ高危漏洞 安全团队Horizon3.ai借助Anthropic公司的Claude AI模型,仅用10分钟就成功挖掘出Apache ActiveMQ Classic中一个潜伏超过十远程代码执行漏洞CVE-2026-34197)。该漏洞允许攻击者通过Jolokia API加载恶意配置文件执行任意命令,CVSS评分高达8.8。研究人员表示,AI完成了80%的漏洞分析工作,而传统手动分析通常需要一周时间。目前漏洞已在最新版本中修复,建议用户立即升级5.19.4或6.2

OPHKVPS的博客 566

Horizon3.ai 借助 Claude AI 发现 Apache ActiveMQ 潜伏13RCE漏洞

摘要:Anthropic公司的Claude AI在10分钟内发现了Apache ActiveMQ Classic中潜伏13的高危RCE漏洞CVE-2026-34197),该漏洞允许通过Jolokia API远程执行系统命令。研究人员表示,AI完成了80%的分析工作,大幅缩短了传统需要一周的手动检测时间。漏洞影响多个版本,部分环境甚至无需认证即可利用。目前厂商已发布修复版本,该案例凸显了AI在网络安全领域的强大潜力,同时也引发了对AI工具使用边界的讨论。(149字)

OPHKVPS的博客 411

ActiveMQ安全攻防实战:从漏洞原理到工具利用与防御加固

消息中间件作为分布式系统的核心组件,负责应用间的异步通信与解耦,其安全性直接关系到整个架构的稳定。ActiveMQ作为广泛使用的开源消息代理,其安全机制的原理在于对连接、认证、序列化及Web控制台等模块的管控。一旦配置不当或存在漏洞,攻击者可能利用反序列化或文件上传等技术实现远程代码执行,从而窃取数据或破坏服务。在金融、电信等对可靠性要求极高的应用场景中,这类风险尤为突出。本文以CVE-2016-3088文件上传和CVE-2015-5254反序列化这两个典型漏洞为例,结合ActiveMQ-EXPtools等

weixin_33881140的博客 520

CVE-2026-34197 深度剖析:Claude 辅助挖掘 ActiveMQ 远程代码执行漏洞

与Claude共度的10分钟,击穿的不只是一个13漏洞,而是旧安全时代的边界。防御方不用AI,就会被攻击方的AI碾压。CVE-2026-34197只是一个开始,更激烈、更快速的安全博弈,正在到来。

从零开始,掌握网络安全。提供全面的网络安全教程、攻防演练技巧和行业动态。 458

2026 最新 CVE-2026-34197Apache ActiveMQ 核弹级 RCE 漏洞完整复现与修复指南

摘要: 20264月,Apache ActiveMQ曝出潜伏13的高危RCE漏洞CVE-2026-34197,由AI(Claude 3.7 Opus)首次独立发现。该漏洞源于Jolokia接口的XML注入缺陷,攻击者可通过brokerConfig参数加载恶意Spring配置实现远程代码执行,影响全球超120万台服务器。结合CVE-2024-32114认证绕过漏洞,可形成无认证RCE攻击链,危害等级达CVSS 10.0漏洞利用过程涉及ActiveMQ的JMX管理接口和Spring框架的XML解析机制,攻

从零开始,掌握网络安全。提供全面的网络安全教程、攻防演练技巧和行业动态。 1743

CVE-2026-34197 Apache ActiveMQ RCE 深度解剖与防御全景

20264月7日,网络安全界迎来了一个具有历史意义的时刻:Horizon3.ai的研究团队宣布,他们使用Claude 3.7 Opus大语言模型,在Apache ActiveMQ Classic中发现了一个潜伏了整整13的高危远程代码执行漏洞——CVE-2026-34197。这不是第一个被AI发现的漏洞,但它是第一个由AI独立发现并完整验证的高危RCE漏洞

从零开始,掌握网络安全。提供全面的网络安全教程、攻防演练技巧和行业动态。 770

每日安全情报报告 · 2026-04-14

CISA 于 4 月 13 日将 7 个已被在野利用的漏洞加入 KEV 目录,联邦机构需在 2026 4 月 27 日前完成修复。此次更新涵盖 Microsoft、Adobe、Fortinet 三家厂商产品。

weixin_45635831的博客 777

ActiveMQ 反序列化漏洞CVE-2015-5254)

ActiveMQ支持多种消息协议,包括JMS(Java消息服务)、AMQP(高级消息队列协议)和STOMP(简单文本传输协议),使得它能够与不同的客户端和应用程序进行通信。kali中下载jmet的jar包,里面集成了ysoserial,运行jar包jdk环境要对应,我的jdk是1.8版本,jdk17执行失败了。再次向服务器发送消息,ActiveMQ的消息队列中会增加一条,当这条被点击的时候我们的反弹shell也就会被执行。当点击了这条消息后我们的命令就被触发执行了,说明是有这个漏洞的。

weixin_44681307的博客 1174

消息队列安全攻防实战:ActiveMQ、RocketMQ、Kafka安全配置与漏洞复现

消息队列作为分布式系统异步通信的核心组件,其安全机制直接关系到整个微服务架构的稳定性。从技术原理上看,消息队列通过解耦生产者和消费者实现系统的高可用与可扩展性,但默认配置往往存在未授权访问、弱认证等安全隐患。在工程实践中,安全加固的价值在于防止数据泄露、服务中断和横向渗透,这需要从身份认证、网络隔离、传输加密、消息内容校验和审计监控五个维度构建立体防御体系。特别是在电商、金融等高并发场景中,ActiveMQ、RocketMQ和Kafka等主流中间件若配置不当,极易成为攻击者利用反序列化漏洞、未授权访问进行横

weixin_30682415的博客 298

每日安全情报报告 · 2026-04-19

风险等级漏洞/事件关键点🔴严重13老洞、在野利用、CISA KEV 新增🔴严重双重严重、PoC 公开、认证绕过+RCE🟠高危BlueHammer 在野利用,RedSun/UnDefend 未修复🟠高危PoC 公开、无官方补丁、影响 Node.js 生态🟡中危LiteLLM 供应链攻击溯源TeamPCP 全链路披露,AI 供应链信任危机🟡信息PowerOFF DDoS 平台被打掉53 域名、7.5 万用户、300 万犯罪账户。

weixin_45635831的博客 445

每日安全情报报告 · 2026-04-21

20264月20日,网络安全研究人员披露了 Anthropic MCP(Model Context Protocol)协议中存在的一类"设计固有"(by-design)安全弱点。这类漏洞并非传统代码缺陷,而是协议架构层面的根本性安全问题,可导致 MCP 服务器被攻击者完全接管,远程代码执行(RCE)。数十个已知漏洞均源于 MCP 协议的设计逻辑,影响所有基于该协议构建的 AI 工具和应用。

weixin_45635831的博客 578

每日安全情报报告 · 2026-04-12

优先级行动项相关漏洞/事件🔴 P0立即升级CVE-2026-34621(在野利用)🔴 P0立即修复FortiClient EMS(CISA KEV 要求)CVE-2026-35616 / CVE-2026-21643(在野)🔴 P0立即升级CVE-2026-34197(PoC 已公开)🟠 P1升级Canonical LXD 至 6.8+(容器环境必查)CVE-2026-34177(权限提升)🟠 P1审查项目依赖包是否包含朝鲜 1,700 恶意软件包传染性访谈供应链投毒🟠 P1更新。

weixin_45635831的博客 917

CnOpenData 线上招聘网站信息数据

CnOpenData线上招聘网站信息数据库是一个覆盖中国主流招聘平台、时间跨度长、更新频率高的劳动力市场需求侧大数据集合。本数据库汇集了,为学术界和业界提供了一扇实时观察中国劳动力市场动态的窗口。

CnOpenData_wj的博客 1450

c++ 基本知识--作用域和生命周期(曹阳).ppt

c++ 基本知识--作用域和生命周期(曹阳).ppt

上一篇: Fortinet 紧急修复已遭利用的 FortiClient EMS 严重漏洞
下一篇: CISA:须在周日前修复已遭利用的 Ivanti EPMM 漏洞
奇安信代码卫士
博客等级 码龄15年 408粉丝 37原创
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值