PT-2026-57304 · Vmware+1 · Rabbitmq
CVE-2026-57219
·
Publicado
2026-07-10
·
Atualizado
2026-08-26
CVSS v4.0
8.7
Alta
| Vetor | AV:N/AC:L/AT:P/PR:N/UI:A/VC:H/VI:H/VA:N/SC:H/SI:H/SA:N |
Nome do Software Vulnerável e Versões Afetadas
RabbitMQ versões anteriores a 3.13.15
RabbitMQ versões anteriores a 4.0.20
RabbitMQ versões anteriores a 4.1.11
RabbitMQ versões anteriores a 4.2.6
Description
Um endpoint GET '/api/auth' obsoleto no plugin de gerenciamento pode divulgar o segredo do cliente OAuth 2 quando a variável
management.oauth client secret está configurada. Isso permite que chamadores remotos não autenticados obtenham credenciais sensíveis, podendo levar à personificação não autorizada do cliente OAuth, aquisição de tokens e acesso a recursos e serviços protegidos.Recommendations
Atualizar para a versão 3.13.15.
Atualizar para a versão 4.0.20.
Atualizar para a versão 4.1.11.
Atualizar para a versão 4.2.6.
Rotacionar o segredo do cliente OAuth caso tenha sido exposto.
Exploit
Correção
Information Disclosure
Insufficiently Protected Credentials
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Rabbitmq