PT-2026-97576 · Vmware · Rabbitmq

CVE-2026-66075

·

Publicado

2026-09-23

·

Atualizado

2026-09-24

CVSS v4.0

2.3

Baixa

VetorAV:N/AC:L/AT:P/PR:L/UI:N/VC:N/VI:N/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Nome do Software Vulnerável e Versões Afetadas RabbitMQ versões anteriores a 3.13.15 RabbitMQ versões anteriores a 4.0.20 RabbitMQ versões anteriores a 4.1.11 RabbitMQ versões anteriores a 4.2.6 RabbitMQ versões anteriores a 4.3.1
Description Uma falha de autorização existe no endpoint /federation-links/.../restart. A função is authorized/2 utiliza incorretamente is authorized monitor, que aceita a tag de monitoramento, enquanto o allowed methods permite o método DELETE e delete resource/2 aciona rabbit federation link sup:restart. Como não há uma verificação de elevação por método, um usuário com credenciais de monitoramento apenas de leitura pode reiniciar qualquer link de federação, resultando em uma operação de alteração de estado que interrompe o fluxo de mensagens. Isso requer que os plugins rabbitmq federation e rabbitmq federation management estejam habilitados.
Recommendations Atualize para a versão 3.13.15. Atualize para a versão 4.0.20. Atualize para a versão 4.1.11. Atualize para a versão 4.2.6. Atualize para a versão 4.3.1.

Exploit

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-66075
GHSA-G5V3-W5XG-62Q2

Produtos afetados

Rabbitmq