PT-2026-97574 · Vmware · Rabbitmq
CVE-2026-66068
·
Publicado
2026-09-23
·
Atualizado
2026-09-24
CVSS v4.0
5.6
Média
| Vetor | AV:L/AC:L/AT:P/PR:H/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
RabbitMQ versões anteriores a 3.13.15
RabbitMQ versões anteriores a 4.0.20
RabbitMQ versões anteriores a 4.1.11
RabbitMQ versões anteriores a 4.2.6
RabbitMQ versões anteriores a 4.3.0
Description
Quando o plugin Shovel está habilitado com credenciais incorporadas na URI e o nível de log está definido como DEBUG, o sistema pode gravar o mapa de estado completo do shovel no arquivo de log do broker após a conclusão de um shovel de exclusão automática (autodelete). Isso ocorre porque o campo
uris contém URIs em texto simples após serem processadas por rabbit shovel util:deobfuscated uris/2, e não existe um callback format status/1,2 em rabbit shovel worker para redigir essas informações sensíveis. Consequentemente, URIs amqp://user:password@host/ descriptografadas são expostas nos logs, que podem ser acessadas por um invasor com permissão de leitura de logs.Recommendations
Atualize o RabbitMQ para a versão 3.13.15 ou posterior.
Atualize o RabbitMQ para a versão 4.0.20 ou posterior.
Atualize o RabbitMQ para a versão 4.1.11 ou posterior.
Atualize o RabbitMQ para a versão 4.2.6 ou posterior.
Atualize o RabbitMQ para a versão 4.3.0 ou posterior.
Desative o log de nível DEBUG para evitar a exposição de credenciais sensíveis nos arquivos de log.
Exploit
Correção
Insertion into Log File
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Rabbitmq