PT-2026-98901 · Vmware · Rabbitmq

CVE-2026-66071

·

Publicado

2026-09-25

·

Atualizado

2026-09-25

CVSS v4.0

6.0

Média

VetorAV:N/AC:L/AT:P/PR:L/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas RabbitMQ versões 3.13.0 até 3.13.14 RabbitMQ versões 4.0.x até 4.0.21 RabbitMQ versões 4.1.x até 4.1.10 RabbitMQ versões 4.2.x até 4.2.5 RabbitMQ versões 4.3.x até 4.3.0
Description Um problema de exaustão de átomos ocorre quando o rabbitmqauthbackendoauth2 está habilitado e o Provedor de Identidade (IdP) permite valores de escopo influenciados pelo usuário em tokens assinados. A função extractscopes/1 analisa escopos no formato .tag: e utiliza a função rabbitdatacoercion:toatom() para convertê-los em átomos de tag. Embora as assinaturas dos tokens sejam verificadas para evitar falsificações, um invasor capaz de influenciar o conteúdo do escopo pode causar o vazamento de recursos ao realizar login com novos valores de tag.
Recommendations Atualizar para a versão 3.13.15 Atualizar para a versão 4.0.22 Atualizar para a versão 4.1.11 Atualizar para a versão 4.2.6 Atualizar para a versão 4.3.1

Exploit

Correção

Resource Exhaustion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-66071
GHSA-89P2-F5CV-X5CG

Produtos afetados

Rabbitmq