PT-2026-98915 · Vmware · Rabbitmq

CVE-2026-67406

·

Publicado

2026-09-25

·

Atualizado

2026-09-25

CVSS v4.0

4.6

Média

VetorAV:N/AC:L/AT:P/PR:H/UI:N/VC:N/VI:N/VA:N/SC:H/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas RabbitMQ versões 4.0.0 até 4.0.22 RabbitMQ versões 4.1.0 até 4.1.13 RabbitMQ versões 4.2.0 até 4.2.8 RabbitMQ versões 4.3.0 até 4.3.2
Description O componente Shovel não formata o estado registrado pelo relator de falhas, o que pode resultar em credenciais não criptografadas em arquivos de dump de falhas. Os processos genserver do shovel worker não implementam o callback formatstatus/2. Consequentemente, quando esses processos falham devido a eventos como partições de rede ou falhas de conexão, o manipulador de erros OTP SASL grava o estado completo do processo no log de erros. Este estado inclui senhas AMQP e URIs em texto simples desobfuscados no formato amqp://user:password@host. Esses relatórios de erro SASL são ativos por padrão e não exigem configurações de depuração específicas para serem acionados.
Recommendations Atualizar para a versão 4.0.23 Atualizar para a versão 4.1.14 Atualizar para a versão 4.2.9 Atualizar para a versão 4.3.3

Exploit

Correção

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-67406
GHSA-Q44F-9VC5-GRH7

Produtos afetados

Rabbitmq