PT-2026-98902 · Vmware · Rabbitmq
CVE-2026-66073
·
Publicado
2026-09-25
·
Atualizado
2026-09-25
CVSS v4.0
6.0
Média
| Vetor | AV:N/AC:L/AT:P/PR:L/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
RabbitMQ versões 3.13.0 até 3.13.14
RabbitMQ versões 4.0.x até 4.0.19
RabbitMQ versões 4.1.x até 4.1.10
RabbitMQ versões 4.2.x até 4.2.5
Description
Um problema de exaustão da tabela de átomos existe na API de gerenciamento. O endpoint
PUT /api/queues/:vhost/:name, assim como os endpoints de exchanges e bindings, aceita um campo JSON node. O valor deste campo é processado através de rabbitnodes:make e listtoatom sem uma verificação prévia de associação ao cluster, fazendo com que cada valor único vaze permanentemente um átomo. Isso pode ser acionado por qualquer usuário com a tag de gerenciamento e acesso a pelo menos um vhost. Aproximadamente 900.000 requisições podem travar a máquina virtual via limite do sistema, resultando na perda de serviço para todos os inquilinos. O problema origina-se da função getnode/1 em rabbitmgmtutil.erl, que é o vetor primário utilizado por directrequest/6.Recommendations
Atualize o RabbitMQ para a versão 3.13.15.
Atualize o RabbitMQ para a versão 4.0.20.
Atualize o RabbitMQ para a versão 4.1.11.
Atualize o RabbitMQ para a versão 4.2.6.
Exploit
Correção
Resource Exhaustion
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Rabbitmq