漏洞概述 CVE编号: CVE-2026-42253 漏洞类型: HTTP响应头注入(通过JMS消息属性) 描述: 在Apache ActiveMQ和Apache ActiveMQ Web中,存在一个跨站脚本(XSS)漏洞。该漏洞允许攻击者通过设置JMS消息中的安全头来覆盖HTTP响应头,而无需进行任何验证。 影响范围 受影响的版本: - Apache ActiveMQ (org.apache.activemq:activemq-all) 5.19.7之前版本 - Apache ActiveMQ (org.apache.activemq:activemq-all) 6.0.0之前版本 - Apache ActiveMQ Web (org.apache.activemq:activemq-web) 5.19.7之前版本 - Apache ActiveMQ Web (org.apache.activemq:activemq-web) 6.0.0之前版本 修复方案 建议: 升级到版本5.19.7或6.0.0,以修复此问题。 额外信息: MessageServlet已被弃用并默认禁用。 参考链接 Apache ActiveMQ官网 CVE记录 其他信息 报告者: Christopher L. Shannon 发布日期: 2020年6月1日 联系邮箱: users-unsubscribe@activemq.apache.org, users-help@activemq.apache.org 代码块 页面中未包含POC代码或利用代码。