PT-2026-98923 · Vmware · Rabbitmq
CVE-2026-67415
·
Publicado
2026-09-25
·
Atualizado
2026-09-25
CVSS v4.0
5.9
Média
| Vetor | AV:N/AC:L/AT:P/PR:H/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
RabbitMQ versões 4.2.0 até 4.2.8
RabbitMQ versões 4.3.0 até 4.3.2
Descrição
O analisador de parâmetros do Shovel converte valores de parâmetros de tempo de execução controlados por um invasor em átomos Erlang não coletados pelo garbage collector antes de delimitá-los ou verificar uma lista de permissões fixa. Átomos Erlang são constantes cujos nomes não podem ser alterados e não são recuperados pelo coletor de lixo. Um invasor com acesso de rede à API HTTP de Gerenciamento, credenciais válidas com as tags de gerenciamento e formulador de políticas, permissão para definir parâmetros de tempo de execução do Shovel em um vhost, e com os plugins
rabbitmq shovel e rabbitmq shovel management habilitados, pode esgotar a tabela de átomos de todo o nó. Isso resulta em uma negação de serviço. Como os parâmetros maliciosos são armazenados de forma durável e reanalisados quando os workers iniciam, a pressão de átomos pode recorrer após a reinicialização, mesmo sem uma conexão ativa do invasor.Recomendações
Atualizar para a versão 4.2.9.
Atualizar para a versão 4.3.3.
Exploit
Correção
Resource Exhaustion
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Rabbitmq