PT-2026-97576 · Vmware · Rabbitmq
CVE-2026-66075
·
Publicado
2026-09-23
·
Atualizado
2026-09-24
CVSS v4.0
2.3
Baixa
| Vetor | AV:N/AC:L/AT:P/PR:L/UI:N/VC:N/VI:N/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
Nome do Software Vulnerável e Versões Afetadas
RabbitMQ versões anteriores a 3.13.15
RabbitMQ versões anteriores a 4.0.20
RabbitMQ versões anteriores a 4.1.11
RabbitMQ versões anteriores a 4.2.6
RabbitMQ versões anteriores a 4.3.1
Description
Uma falha de autorização existe no endpoint
/federation-links/.../restart. A função is authorized/2 utiliza incorretamente is authorized monitor, que aceita a tag de monitoramento, enquanto o allowed methods permite o método DELETE e delete resource/2 aciona rabbit federation link sup:restart. Como não há uma verificação de elevação por método, um usuário com credenciais de monitoramento apenas de leitura pode reiniciar qualquer link de federação, resultando em uma operação de alteração de estado que interrompe o fluxo de mensagens. Isso requer que os plugins rabbitmq federation e rabbitmq federation management estejam habilitados.Recommendations
Atualize para a versão 3.13.15.
Atualize para a versão 4.0.20.
Atualize para a versão 4.1.11.
Atualize para a versão 4.2.6.
Atualize para a versão 4.3.1.
Exploit
Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Rabbitmq