Kiberbiztonsági kutatók nyilvánosságra hoztak két, hozzáférés-vezérléssel kapcsolatos hibát a RabbitMQ message broker szolgáltatásban. A sebezhetőségek lehetővé tehetik támadók számára, hogy kiszivárogtassák az OAuth kliens titkait, átvegyék a vállalati üzenetküldő infrastruktúra feletti irányítást, és megkerüljék a bérlők közötti határokat.
A hibákat felfedező és jelentő Miggo biztonsági csapat szerint az egyik sebezhetőség „egyetlen kérésben kiszivárogtatja a broker bizalmas OAuth titkát egy nem hitelesített támadónak. Ez közvetlen út a broker teljes átvételéhez azokban a konfigurációkban, amelyek ezt a titkot használják.” A másik sebezhetőség lehetővé teszi, hogy bármely bejelentkezett felhasználó észrevétlenül olvassa más bérlők adatait.
A beszámolók szerint mindkét hiányosság 2024 eleje óta jelen van a codebase-ben, és a 3.13.0-s és újabb RabbitMQ kiadások érintettek. A hibákat a 4.3.0, 4.2.6, 4.1.11, 4.0.20 és 3.13.15 verziókban javították. Nincs bizonyíték arra, hogy a nyilvános bejelentés előtt bármelyik sebezhetőséget aktívan kihasználták volna.
A két hiba rövid leírása:
- CVE-2026-57219 (CVSS pontszám: 8,7) – Egy elavult HTTP API végpont („GET /api/auth”), amely felfedi a kliens titkot azoknál a RabbitMQ telepítéseknél, ahol az OAuth 2-t a management.oauth_client_secret konfigurációs kulccsal állították be. Ez lehetővé teszi a támadó számára, hogy a titkot adminisztrátori tokenre váltsa, és teljes irányítást szerezzen minden üzenet, sor, felhasználó és broker beállítás felett.
- CVE-2026-57221 (CVSS pontszám: 5,3) – Hiányzó jogosultság-ellenőrzés, amely lehetővé teszi, hogy bármely hitelesített felhasználó, aki csatlakozni tud egy virtuális hosthoz, felsorolja az összes sor- és exchange-nevet abban a virtuális hostban, és elolvassa a sorok üzenetszámait és fogyasztószámait, a tényleges jogosultságaitól függetlenül.
„A végpont jogosultság-ellenőrzése kód szinten mindig engedélyezte a kérést, ellentétben minden más érzékeny management végponttal” – mondta a Miggo a CVE-2026-57219 kapcsán. „A kockázat ott a legnagyobb, ahol a management port elérhető egy nem truRusted hálózatról: felhős vagy több-bérlős környezetekben, illetve ha a management felület véletlenül kikerül az internetre.”
A legújabb verziókra telepített javítócsomag mellett azt javasolják, hogy ha a management felület az internet felől is elérhető, forgassák meg (cseréljék le) az OAuth kliens titkot, korlátozzák a hozzáférést az 15672-es porthoz, hogy a management felület ne legyen elérhető a hálózaton, válasszák szét a bérlőket virtuális hostokkal, és állítsanak be tűzfal-szabályokat, amelyek blokkolják a sebezhető végpont elérését a még nem frissített példányokon.
A mostani nyilvánosságra hozatal egybeesik azzal, hogy a RabbitMQ karbantartók két kritikus súlyosságú hibát is javítottak. Az egyik TLS kliens-hitelesítés megkerüléséhez vezethet (CVSS pontszám: 9,1), a másik pedig lehetővé teszi, hogy egy közbeékelődött támadó (AitM) hamis JSON Web Key Set (JWKS) válaszokat küldjön, és rávegye a brokert, hogy tetszőleges JWT-ket fogadjon el (CVSS pontszám: 9,2).

