Skip to content

RabbitMQ: OAuth-saladused paljastatud, broker on võimalik täielikult üle võtta

Lühidalt: CVE-2026-57219 paljastab kaitsmata lõpp-punkti kaudu OAuth-kliendi saladused ja võimaldab RabbitMQ brokeri täieliku ülevõtmise.

Kaks RabbitMQ turvanõrkust seavad ohtu miljoneid juurutusi kogu maailmas. Need võimaldavad autentimata ründajatel lugeda OAuth-kliendi saladusi ja saavutada nende abil täielik kontroll sõnumivahetuse infrastruktuuri üle.

RabbitMQ versioonidest alates 3.13.0-st (2024. aasta algus) mõjutavad kahte juurdepääsukontrolli haavatavust, mille avastas Miggo Security. Seda sõnumivahendajat (message broker) laaditakse alla üle 15 miljoni korra aastas ning see haldab kaasaegsetes rakendustes kriitilisi andmevooge — tellimusi, makseid, autentimissündmusi ja sisemisi teavitusi. Parandused on saadaval versioonides 3.13.15, 4.0.20, 4.1.11 ja 4.2.6.

Kriitilisem haavatavus CVE-2026-57219 (CVSS 8,7) tuleneb aegunud halduslõpp-punktist „GET /api/auth”, mis tagastas OAuth-konfiguratsiooni, sealhulgas kliendi saladuse, ilma autentimiseta igale päringu esitajale. Ründajad, kellel on võrgujuurdepääs haldusliidesele, saavad saladuse välja lugeda ja vahetada selle administraatori tokeni vastu — konfidentsiaalseid OAuth-kliente kasutavate juurutuste puhul (nt Microsoft Entra ID, Auth0, Keycloak, UAA) toob see kaasa brokeri täieliku ülevõtmise. RabbitMQ kõrvaldab probleemi aegunud lõpp-punkti eemaldamise ja autenditud käivitusmehhanismile ülemineku teel, mis ei paljasta kliendi saladust HTTP kaudu.

Teine haavatavus, CVE-2026-57221, on autoriseerimise möödahiilimise viga passiivsete järjekordade (queue) ja vahetuspunktide (exchange) deklareerimisel. Minimaalsete õigustega kasutajad saavad tuvastada, millised järjekorrad ja vahetuspunktid eksisteerivad, ning lugeda nende metaandmeid, näiteks sõnumite loendureid ja aktiivseid tarbijaid (consumer). See ei paljasta sõnumite sisu, kuid võimaldab jagatud keskkondades (shared tenancy) luureandmete kogumist. Parandus kehtestab passiivsetele deklaratsioonidele samad autoriseerimiskontrollid nagu teistelegi toimingutele.

Miggo soovitab viivitamatut uuendamist, paljastatud OAuth-saladuste rotatsiooni pärast paranduse paigaldamist ning haldusliidese isoleerimist ebausaldusväärsetest võrkudest. CVE-2026-57221 puhul puudub WAF-i abil rakendatav ajutine lahendus; kliente tuleks jaotada eraldi virtuaalhostidele, kuni paigad on täielikult paigaldatud.


Allikas: www.csoonline.com · Avaldatud 13. juuli 2026
Lumi AI News — tehisintellekti abil kureeritud vastavalt tehisintellektimääruse artiklile 50. Parafraseerimine ja klassifitseerimine Lumi News Pipeline v1.7.3 abil.

Share on: