PT-2026-98902 · Vmware · Rabbitmq

CVE-2026-66073

·

Publicado

2026-09-25

·

Atualizado

2026-09-25

CVSS v4.0

6.0

Média

VetorAV:N/AC:L/AT:P/PR:L/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas RabbitMQ versões 3.13.0 até 3.13.14 RabbitMQ versões 4.0.x até 4.0.19 RabbitMQ versões 4.1.x até 4.1.10 RabbitMQ versões 4.2.x até 4.2.5
Description Um problema de exaustão da tabela de átomos existe na API de gerenciamento. O endpoint PUT /api/queues/:vhost/:name, assim como os endpoints de exchanges e bindings, aceita um campo JSON node. O valor deste campo é processado através de rabbitnodes:make e listtoatom sem uma verificação prévia de associação ao cluster, fazendo com que cada valor único vaze permanentemente um átomo. Isso pode ser acionado por qualquer usuário com a tag de gerenciamento e acesso a pelo menos um vhost. Aproximadamente 900.000 requisições podem travar a máquina virtual via limite do sistema, resultando na perda de serviço para todos os inquilinos. O problema origina-se da função getnode/1 em rabbitmgmtutil.erl, que é o vetor primário utilizado por directrequest/6.
Recommendations Atualize o RabbitMQ para a versão 3.13.15. Atualize o RabbitMQ para a versão 4.0.20. Atualize o RabbitMQ para a versão 4.1.11. Atualize o RabbitMQ para a versão 4.2.6.

Exploit

Correção

Resource Exhaustion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-66073
GHSA-6V53-R759-JRVX

Produtos afetados

Rabbitmq