PT-2026-106842 · Vmware · Rabbitmq Java Client

CVE-2026-106121

·

Publicado

2026-10-06

·

Atualizado

2026-10-07

CVSS v3.1

4.9

Média

VetorAV:N/AC:L/PR:H/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas RabbitMQ Java client library versões anteriores a 5.37.0
Descrição Um problema de negação de serviço existe na função com.rabbitmq.tools.json.JSONReader.read(). O problema ocorre quando a entrada termina dentro de uma string entre aspas ou em um comentário de linha, pois os scanners de string e espaço em branco não param no CharacterIterator.DONE. Este comportamento é acessível através do DefaultJsonRpcMapper, que é usado por padrão no JsonRpcServer e JsonRpcClient para processar corpos de mensagens JSON-RPC.
Detalhes técnicos incluem:
  • Uma string não terminada faz com que o parser anexe continuamente marcadores de substituição a um StringBuilder, levando ao esgotamento do heap e a um OutOfMemoryError que pode travar a JVM.
  • Um comentário de linha não terminado faz com que uma thread consuma 100% da CPU indefinidamente.
Recomendações Atualize o RabbitMQ Java client library para a versão 5.37.0. Como mitigação temporária, evite usar o DefaultJsonRpcMapper e utilize o JacksonJsonRpcMapper para o processamento de JSON-RPC.

Exploit

Correção

Infinite Loop

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-106121
GHSA-CQGH-8P3P-MX4M

Produtos afetados

Rabbitmq Java Client