PT-2026-98913 · Vmware · Rabbitmq
CVE-2026-67241
·
Publicado
2026-09-25
·
Atualizado
2026-09-29
CVSS v4.0
4.8
Média
| Vetor | AV:N/AC:L/AT:P/PR:H/UI:N/VC:N/VI:N/VA:N/SC:L/SI:H/SA:N |
Nome do Software Vulnerável e Versões Afetadas
RabbitMQ versões 4.2.0 até 4.2.8
RabbitMQ versões 4.3.0 até 4.3.2
Descrição
No processo
exchange.declare do gerenciamento AMQP 1.0, o sistema falha ao realizar a verificação de permissão para o argumento alternate-exchange. Especificamente, o endpoint PUT /exchanges/:name verifica apenas a permissão configure no exchange declarado e passa os argumentos diretamente para a função rabbitexchange:declare/7, omitindo as verificações checkreadpermitted(X) e checkwritepermitted(AE) exigidas para o argumento alternate-exchange. Isso permite que um usuário que possui apenas permissões de configure em um exchange direcione mensagens não roteáveis para um exchange alternativo no qual não possui permissões de escrita.Recomendações
Atualize o RabbitMQ para a versão 4.2.9.
Atualize o RabbitMQ para a versão 4.3.3.
Exploit
Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Rabbitmq