PT-2026-98915 · Vmware · Rabbitmq
CVE-2026-67406
·
Publicado
2026-09-25
·
Atualizado
2026-09-25
CVSS v4.0
4.6
Média
| Vetor | AV:N/AC:L/AT:P/PR:H/UI:N/VC:N/VI:N/VA:N/SC:H/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
RabbitMQ versões 4.0.0 até 4.0.22
RabbitMQ versões 4.1.0 até 4.1.13
RabbitMQ versões 4.2.0 até 4.2.8
RabbitMQ versões 4.3.0 até 4.3.2
Description
O componente Shovel não formata o estado registrado pelo relator de falhas, o que pode resultar em credenciais não criptografadas em arquivos de dump de falhas. Os processos genserver do shovel worker não implementam o callback
formatstatus/2. Consequentemente, quando esses processos falham devido a eventos como partições de rede ou falhas de conexão, o manipulador de erros OTP SASL grava o estado completo do processo no log de erros. Este estado inclui senhas AMQP e URIs em texto simples desobfuscados no formato amqp://user:password@host. Esses relatórios de erro SASL são ativos por padrão e não exigem configurações de depuração específicas para serem acionados.Recommendations
Atualizar para a versão 4.0.23
Atualizar para a versão 4.1.14
Atualizar para a versão 4.2.9
Atualizar para a versão 4.3.3
Exploit
Correção
Information Disclosure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Rabbitmq