PT-2026-98909 · Rabbitmq+1 · Rabbitmq Web Stomp+1
CVE-2026-67230
·
Publicado
2026-09-25
·
Atualizado
2026-09-29
CVSS v4.0
6.3
Média
| Vetor | AV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:N/VA:L/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
RabbitMQ versões 3.13.0 até 3.13.14
RabbitMQ versões 4.0.x anteriores a 4.0.20
RabbitMQ versões 4.1.x anteriores a 4.1.11
RabbitMQ versões 4.2.x anteriores a 4.2.6
Description
O manipulador Web STOMP WebSocket não aplica
max frame size nem login timeout antes da autenticação. Isso permite que um cliente não autenticado mantenha uma conexão ativa através de um fluxo lento de frames pequenos, resultando no acúmulo de estado de pré-autenticação ilimitado. Este problema requer que o plugin rabbitmq web stomp esteja habilitado.Recommendations
Atualize para a versão 3.13.15.
Atualize para a versão 4.0.20.
Atualize para a versão 4.1.11.
Atualize para a versão 4.2.6.
Como medida de mitigação temporária, desabilite o plugin
rabbitmq web stomp.Exploit
Correção
Allocation of Resources Without Limits
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Rabbitmq
Rabbitmq Web Stomp