CVE-2026-33227Apache ActiveMQ存在类路径路径名验证不当漏洞。在创建Stomp消费者或通过Web控制台浏览消息时,经过身份认证的用户可以通过构造特殊的“key”值利用路径拼接遍历类路径。该漏洞导致应用程序暴露于类路径资源加载风险中,攻击者可能读取敏感资源并将其与其他攻击链结合,从而造成更严重的安全影响。
该漏洞的根本原因在于Apache ActiveMQ在处理特定用户输入时,未能正确验证和限制类路径名称。具体场景包括创建Stomp消费者以及在Web控制台浏览消息时,应用程序将用户提供的“key”值直接与文件路径进行拼接。由于缺乏对路径遍历字符(如“../”)的有效过滤,具备低权限的认证攻击者可以构造恶意输入,绕过当前目录限制,访问服务器类路径下的任意资源文件。虽然该漏洞的直接表现为资源读取(信息泄露),但攻击者可利用此漏洞读取配置文件或密钥,进而与其他漏洞(如反序列化漏洞)组合,实现远程代码执行或权限提升。值得注意的是,部分中间修复版本在Windows环境下仍受路径分隔符解析问题影响。