PT-2026-98893 · Vmware · Rabbitmq

CVE-2026-67236

·

Publicado

2026-09-25

·

Atualizado

2026-09-28

CVSS v4.0

8.2

Alta

VetorAV:N/AC:H/AT:P/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Nome do Software Vulnerável e Versões Afetadas RabbitMQ versões 4.2.0 até 4.2.7 RabbitMQ versões 4.3.0 até 4.3.1
Descrição Uma requisição bem-sucedida ao endpoint 'POST /login' faz com que a função is authorized/2 defina um cookie de autenticação contendo credenciais de usuário e senha codificadas em base64. Este cookie carece de proteções HttpOnly, Secure, SameSite e de expiração. Como o base64 é um método de codificação e não de criptografia, um invasor com cross-site scripting de mesma origem, uma posição de rede legível via HTTP ou acesso local ao armazenamento de cookies do navegador poderia recuperar as credenciais de login em texto simples. Além disso, navegadores antigos que tratam o atributo SameSite ausente como None também podem enviar o cookie entre sites.
Recomendações Atualizar para a versão 4.2.8. Atualizar para a versão 4.3.2.

Exploit

Correção

Cleartext Storage of Sensitive Information

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-67236
GHSA-88VH-GX85-P36M

Produtos afetados

Rabbitmq