PT-2026-98922 · Rabbitmq+1 · Rabbitmq Jms Topic Exchange+1

CVE-2026-67413

·

Publicado

2026-09-20

·

Atualizado

2026-10-01

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas RabbitMQ versões 4.0.0 até 4.0.22 RabbitMQ versões 4.1.0 até 4.1.13 RabbitMQ versões 4.2.0 até 4.2.8 RabbitMQ versões 4.3.0 até 4.3.2
Descrição O plugin opcional rabbitmq jms topic exchange no exchange x-jms-topic aceita uma expressão de vinculação rjms erlang selector controlada pelo cliente. O avaliador LIKE nesse processo expande curingas de porcentagem e sublinhado em fragmentos PCRE (Perl Compatible Regular Expressions) sobrepostos. Esses fragmentos são executados usando a função re:run/3 sem limites de correspondência ou recursão. Consequentemente, um locatário autenticado com permissões para vincular e publicar pode usar seletores patológicos para consumir a CPU do agendador do broker, resultando em uma negação de serviço.
Recomendações Atualizar para a versão 4.0.23 Atualizar para a versão 4.1.14 Atualizar para a versão 4.2.9 Atualizar para a versão 4.3.3 Como mitigação temporária, restrinja o uso do plugin rabbitmq jms topic exchange.

Exploit

Correção

DoS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

AZL-105314
BIT-RABBITMQ-2026-67413
CVE-2026-67413
GHSA-CHXF-3HFG-J8F7
OESA-2026-3940
OESA-2026-4028
OESA-2026-4030
OESA-2026-4031
OESA-2026-4032

Produtos afetados

Rabbitmq
Rabbitmq Jms Topic Exchange