漏洞概述 CVE编号: CVE-2026-49877 漏洞名称: Apache ActiveMQ: Authenticated web users retain admin access by default in the Web Console 严重程度: 重要 描述: Apache ActiveMQ 中存在一个不正确的授权漏洞。默认情况下,低权限的 Web Console 用户可以访问 admin 路径。Jetty 的默认设置未将这些路径限制为仅管理员。 影响范围 受影响版本: - Apache ActiveMQ (org.apache.activemq:activemq-web) 5.19.8 之前版本 - Apache ActiveMQ (org.apache.activemq:activemq-web-console) 6.2.7 之前版本 修复方案 推荐升级版本: - 升级到 6.2.7 或 5.19.8 版本以修复该问题。 参考链接 Apache ActiveMQ 漏洞记录 CVE 记录 其他信息 报告者: Leon Johnson (github: token8) 联系邮箱: - 退订: users-unsubscribe@activemq.apache.org - 帮助: users-help@activemq.apache.org 更多信息: Apache ActiveMQ 联系页面 代码块 页面中未包含 POC 代码或利用代码。