Lühidalt: RabbitMQ juurdepääsukontrolli haavatavused ohustavad OAuth-autentimist ja mitme rentnikuga sõnumivahetusinfrastruktuuri eraldatust.
Kaks RabbitMQ turvaauku võimaldavad ründajatel lugeda OAuth-kliendisaladusi ja mööda minna rentnike vahelisest eraldatusest. Miggo turberühm tuvastas ja avalikustas need haavatavused.
Miggo turberühma turvateadlased avalikustasid kaks juurdepääsukontrolli haavatavust RabbitMQ sõnumivahetusteenuses. Esimene haavatavus võimaldab lugeda maakleri (broker) konfidentsiaalseid OAuth-kliendisaladusi. Teine haavatavus võimaldab mööda minna rentnike vahelistest piiridest, mistõttu ründajad pääsevad ligi teiste rentnike järjekordade (queue) metaandmetele.
Need haavatavused kujutavad endast olulist riski: maakleri OAuth-kliendisaladuste kompromiteerimine võib viia ettevõtte sõnumivahetusinfrastruktuuri täieliku ülevõtmiseni. Ründajad võiksid end autentida maakleri enda nimel ja pääseda ligi kõigile hallatavatele sõnumitele ning aluseks olevatele süsteemidele. Rentnike eraldatusest möödahiilimine ohustab mitme rentnikuga juurutusi, eriti pilvekeskkondades, kus mitu sõltumatut organisatsiooni kasutavad ühte RabbitMQ eksemplari.
RabbitMQ juurutusi omavatel infoturbejuhtidel (CISO) tuleb nende juurdepääsukontrolli haavatavuste avalikustamise valguses kiiresti üle vaadata oma RabbitMQ versioonid ja autentimise konfiguratsioon ning hinnata, kas mõjutatud on mitme rentnikuga stsenaariumid. Uuendused tuleks paigaldada niipea, kui need on saadaval.
Allikas: thehackernews.com · Avaldatud 14. juuli 2026
Lumi AI News — tehisintellekti abil kureeritud vastavalt tehisintellektimääruse artiklile 50. Parafraseerimise ja klassifitseerimise teostas Lumi News Pipeline v1.7.3.