CVE-2026-41043Apache ActiveMQ及其Web控制台组件存在跨站脚本(XSS)漏洞。由于Web页面未能正确中和脚本相关的HTML标签,攻击者可以通过覆盖响应内容类型为HTML,并在JMS选择器字段中注入恶意代码。当用户浏览队列时,恶意内容将被渲染,导致攻击者可窃取凭据或执行恶意操作。
该漏洞的根本原因在于Apache ActiveMQ Web控制台在处理用户输入时缺乏严格的HTML标签过滤机制。具体而言,攻击者利用JMS(Java消息服务)选择器字段作为注入点,构造包含恶意的JavaScript或HTML载荷的请求。关键利用步骤是修改HTTP请求头,将响应的Content-Type强制设置为text/html,从而绕过浏览器的安全机制并欺骗浏览器渲染注入的代码。尽管该漏洞通常需要一定的认证上下文(如访问Web控制台),但一旦成功,当管理员或其他用户浏览受影响的队列列表时,注入的脚本将在其浏览器环境中执行。这可能导致会话劫持、敏感信息泄露或进一步的客户端攻击,严重威胁消息中间件的管理安全。