PT-2026-98901 · Vmware · Rabbitmq
CVE-2026-66071
·
Publicado
2026-09-25
·
Atualizado
2026-09-25
CVSS v4.0
6.0
Média
| Vetor | AV:N/AC:L/AT:P/PR:L/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
RabbitMQ versões 3.13.0 até 3.13.14
RabbitMQ versões 4.0.x até 4.0.21
RabbitMQ versões 4.1.x até 4.1.10
RabbitMQ versões 4.2.x até 4.2.5
RabbitMQ versões 4.3.x até 4.3.0
Description
Um problema de exaustão de átomos ocorre quando o
rabbitmqauthbackendoauth2 está habilitado e o Provedor de Identidade (IdP) permite valores de escopo influenciados pelo usuário em tokens assinados. A função extractscopes/1 analisa escopos no formato .tag: e utiliza a função rabbitdatacoercion:toatom() para convertê-los em átomos de tag. Embora as assinaturas dos tokens sejam verificadas para evitar falsificações, um invasor capaz de influenciar o conteúdo do escopo pode causar o vazamento de recursos ao realizar login com novos valores de tag.Recommendations
Atualizar para a versão 3.13.15
Atualizar para a versão 4.0.22
Atualizar para a versão 4.1.11
Atualizar para a versão 4.2.6
Atualizar para a versão 4.3.1
Exploit
Correção
Resource Exhaustion
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Rabbitmq