PT-2026-98900 · Vmware · Rabbitmq

CVE-2026-61837

·

Publicado

2026-09-25

·

Atualizado

2026-09-25

CVSS v4.0

6.3

Média

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:N/VA:N/SC:H/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas RabbitMQ versões 4.0.0 até 4.0.22 RabbitMQ versões 4.1.0 até 4.1.13 RabbitMQ versões 4.2.0 até 4.2.8 RabbitMQ versões 4.3.0 até 4.3.2
Description Existe um problema no endpoint de gerenciamento AMQP 1.0 HTTP-over-AMQP GET /bindings (processado pelo manipulador rabbitamqpmanagement) que enumera as ligações entre um exchange de origem e uma fila ou exchange de destino dentro do host virtual do chamador sem realizar verificações de permissão de nível de recurso. Enquanto outras operações no mesmo módulo utilizam checkresourceaccess() ou bindingchecks(), este manipulador específico ignora as permissões do usuário autenticado. Consequentemente, qualquer cliente AMQP 1.0 autenticado, incluindo aqueles sem tags de gerenciamento, monitoramento, formulador de políticas ou administrador, pode enumerar a topologia completa de ligações, incluindo exchanges de origem, filas/exchanges de destino, chaves de roteamento e argumentos de ligação. Isso também afeta o endpoint equivalente da API de gerenciamento HTTP GET /api/bindings.
Recommendations Atualizar para a versão 4.0.23 Atualizar para a versão 4.1.14 Atualizar para a versão 4.2.9 Atualizar para a versão 4.3.3

Exploit

Correção

Missing Authorization

Improper Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-61837
GHSA-W9HF-476R-443X

Produtos afetados

Rabbitmq