Lühidalt: Kaks RabbitMQ juurdepääsukontrolli haavatavust paljastavad OAuth-kliendisaladusi ja võimaldavad luure jaokumeetaandmete kaudu; paigad on saadaval versioonidele 3.13.15, 4.0.20, 4.1.11 ja 4.2.6.
RabbitMQ on kõrvaldanud kaks juurdepääsukontrolli haavatavust, mis ohustasid seda laialt levinud avatud lähtekoodiga sõnumibrokeri süsteemi. Turvaaugud võimaldavad ründajatel varastada OAuth-saladusi ja kriitilistes stsenaariumides saavutada täielik kontroll sõnumsidesüsteemi taristu üle.
Miggo Security avastas ja teatas kahest kriitilisest turvaaugust RabbitMQ sõnumisüsteemis. RabbitMQ’d laaditakse alla üle 15 miljoni korra aastas kogu maailmas ning see toimib keskse taristukomponendina andmete edastamiseks mikroteenuste vahel ettevõtterakendustes – alates tellimussüsteemidest ja maksete töötlemisest kuni autentimissündmusteni.
Tõsisem haavatavus kannab tähist CVE-2026-57219 ja selle CVSS-hinne on 8,7. See tuleneb vananenud haldusliidese lõpp-punktist „GET /api/auth”, mis tagastas brokeri OAuth-kliendisaladuse ilma autentimiseta igale seda päringule esitanud kasutajale. Tootmiskeskkondades, kus kasutatakse usaldusväärseid OAuth-kliente selliste teenusepakkujatega nagu Microsoft Entra ID, Auth0, Keycloak või UAA, saaks ründaja kompromiteeritud saladust ära kasutades autentida end administraatorina ja saavutada brokeri üle täieliku kontrolli. Sellise kontrolliga saaks ründaja sõnumitele ligi pääseda või neid muuta, luua uusi kasutajaid ning muuta brokeri seadistusi. RabbitMQ kõrvaldas probleemi, eemaldades vananenud lõpp-punkti ja võttes kasutusele autenditud käivitusmehhanismi, mis enam ei edasta kliendisaladust HTTP kaudu. Paigad on saadaval versioonidele 3.13.15, 4.0.20, 4.1.11 ja 4.2.6.
Teine haavatavus, CVE-2026-57221, on autoriseerimisest kõrvalehoidumine passiivsete järjekorra- ja vahetuspunkti deklaratsioonitoimingute puhul. Kuigi kehtiv juurdepääs on nõutav, ei kontrollita ka kontosid, millele pole omistatud ühtegi õigust. See võimaldab ründajatel tuvastada, kas konkreetsed järjekorrad ja vahetuspunktid eksisteerivad, ning lugeda välja selliseid metaandmeid nagu sõnumite arv ja aktiivsed tarbijad. See teave võib jagatud keskkondades võimaldada luuret rakenduste topoloogia, töökoormuse tegevuse ning teiste sama virtuaalhosti jagavate rentnike kohta. RabbitMQ kõrvaldas selle vea, allutades passiivsed deklaratsioonid samadele autoriseerimiskontrollidele nagu muud toimingud. Kuna WAF-põhist leevendust ega seadistuslikku lahendust ei ole, soovitatakse organisatsioonidel viivitamatult paigad paigaldada ning kuni sobivate paikade saadavuseni eraldada rentnikud eraldi virtuaalhostidesse.
Miggo teatas, et haavatavus tuvastati ettevõtte VulnHunter platvormi autonoomse turvauuringu käigus, enne kui see valideeriti sisemise turvameeskonna poolt ja teatati RabbitMQ hooldajatele Broadcomi Tanzu divisjonis. Hooldajad kinnitasid haavatavuse olemasolu ja avaldasid paigad. Turvaaugud puudutavad RabbitMQ versioone alates 3.13.0-st, mis pärineb 2024. aasta algusest.
Allikas: www.csoonline.com · Avaldatud 13. juuli 2026
Lumi AI News — tehisintellekti abil kureeritud vastavalt tehisintellektimääruse artiklile 50. Parafraseerimine ja klassifitseerimine Lumi News Pipeline v1.7.3 poolt.