PT-2026-98909 · Rabbitmq+1 · Rabbitmq Web Stomp+1

CVE-2026-67230

·

Publicado

2026-09-25

·

Atualizado

2026-09-29

CVSS v4.0

6.3

Média

VetorAV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:N/VA:L/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas RabbitMQ versões 3.13.0 até 3.13.14 RabbitMQ versões 4.0.x anteriores a 4.0.20 RabbitMQ versões 4.1.x anteriores a 4.1.11 RabbitMQ versões 4.2.x anteriores a 4.2.6
Description O manipulador Web STOMP WebSocket não aplica max frame size nem login timeout antes da autenticação. Isso permite que um cliente não autenticado mantenha uma conexão ativa através de um fluxo lento de frames pequenos, resultando no acúmulo de estado de pré-autenticação ilimitado. Este problema requer que o plugin rabbitmq web stomp esteja habilitado.
Recommendations Atualize para a versão 3.13.15. Atualize para a versão 4.0.20. Atualize para a versão 4.1.11. Atualize para a versão 4.2.6. Como medida de mitigação temporária, desabilite o plugin rabbitmq web stomp.

Exploit

Correção

Allocation of Resources Without Limits

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-67230
GHSA-7V63-J4GM-P4RH

Produtos afetados

Rabbitmq
Rabbitmq Web Stomp