ActiveMQ: Jolokia-Schwachstelle ermöglicht unauthentifizierte Code-Execution
Apache ActiveMQ ist anfällig für eine kritische Sicherheitslücke, die es Angreifern ermöglicht, ohne Authentisierung beliebigen Code auszuführen. Die Schwachstelle mit der Bezeichnung CVE-2026-34197 befindet sich in der Jolokia-API und wird bereits aktiv ausgenutzt.
Die Schwachstelle im Detail
Jolokia ist eine HTTP-Bridge für die Java Management Extensions (JMX), die Remote-Zugriff auf JMX-MBeans ermöglicht. In anfälligen ActiveMQ-Versionen ist die Jolokia-API ohne Authentisierung erreichbar. Über diese Schnittstelle können Angreifer Code-Injection-Payloads einschleusen und beliebigen Code auf dem betroffenen System ausführen.
Das Problem liegt in der fehlenden Authentisierungsprüfung für bestimmte Versionen. Angreifer benötigen nur Netzwerkzugriff auf den ActiveMQ-Broker – keine Credentials sind notwendig.
Risikobewertung
Die aktive Ausnutzung in freier Wildbahn macht diese Lücke zu einer unmittelbaren Bedrohung. Message Broker wie ActiveMQ gehören oft zur kritischen Infrastruktur von Unternehmen – Kompromittierungen können zu Datenverlust, Malware-Verbreitung oder weiteren Angriffen auf die IT-Landschaft führen.
Was zu tun ist
Sofortmaßnahmen:
- Inventar: Identifizieren Sie alle ActiveMQ-Instanzen in Ihrer Umgebung und deren Versionen
- Updates einspielen: Apache hat Patches veröffentlicht – aktuelle Versionen sollten sofort eingespielt werden
- Netzwerksegmentierung: Begrenzen Sie Netzwerkzugriff auf ActiveMQ-Broker auf notwendige Quellen
- Firewall-Regeln: Blockieren Sie externen Zugriff auf die Jolokia-API (standardmäßig Port 8161)
- Logs prüfen: Durchsuchen Sie Access-Logs auf verdächtige Requests an
/api/jolokia/-Endpunkte
Längerfristig:
- Aktivieren Sie Authentisierung für die Jolokia-API in allen Umgebungen
- Implementieren Sie Monitoring für verdächtige JMX-Aktivitäten
- Aktualisieren Sie Ihre Patch-Management-Prozesse für kritische Infrastruktur
Betroffene Versionen
Die genaue Liste anfälliger Versionen finden Sie in der offiziellen CVE-Datenbank und den Apache-Sicherheitshinweisen. Generell sollten Sie mindestens auf die neueste verfügbare Version aktualisieren.
Falls ein unmittelbares Update nicht möglich ist, sollten Sie die Jolokia-API deaktivieren oder Zugriffsbeschränkungen implementieren, um das Risiko zu minimieren.

