PT-2026-98913 · Vmware · Rabbitmq

CVE-2026-67241

·

Publicado

2026-09-25

·

Atualizado

2026-09-29

CVSS v4.0

4.8

Média

VetorAV:N/AC:L/AT:P/PR:H/UI:N/VC:N/VI:N/VA:N/SC:L/SI:H/SA:N
Nome do Software Vulnerável e Versões Afetadas RabbitMQ versões 4.2.0 até 4.2.8 RabbitMQ versões 4.3.0 até 4.3.2
Descrição No processo exchange.declare do gerenciamento AMQP 1.0, o sistema falha ao realizar a verificação de permissão para o argumento alternate-exchange. Especificamente, o endpoint PUT /exchanges/:name verifica apenas a permissão configure no exchange declarado e passa os argumentos diretamente para a função rabbitexchange:declare/7, omitindo as verificações checkreadpermitted(X) e checkwritepermitted(AE) exigidas para o argumento alternate-exchange. Isso permite que um usuário que possui apenas permissões de configure em um exchange direcione mensagens não roteáveis para um exchange alternativo no qual não possui permissões de escrita.
Recomendações Atualize o RabbitMQ para a versão 4.2.9. Atualize o RabbitMQ para a versão 4.3.3.

Exploit

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-67241
GHSA-RG2G-289M-XHHW

Produtos afetados

Rabbitmq