PT-2026-98923 · Vmware · Rabbitmq

CVE-2026-67415

·

Publicado

2026-09-25

·

Atualizado

2026-09-25

CVSS v4.0

5.9

Média

VetorAV:N/AC:L/AT:P/PR:H/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas RabbitMQ versões 4.2.0 até 4.2.8 RabbitMQ versões 4.3.0 até 4.3.2
Descrição O analisador de parâmetros do Shovel converte valores de parâmetros de tempo de execução controlados por um invasor em átomos Erlang não coletados pelo garbage collector antes de delimitá-los ou verificar uma lista de permissões fixa. Átomos Erlang são constantes cujos nomes não podem ser alterados e não são recuperados pelo coletor de lixo. Um invasor com acesso de rede à API HTTP de Gerenciamento, credenciais válidas com as tags de gerenciamento e formulador de políticas, permissão para definir parâmetros de tempo de execução do Shovel em um vhost, e com os plugins rabbitmq shovel e rabbitmq shovel management habilitados, pode esgotar a tabela de átomos de todo o nó. Isso resulta em uma negação de serviço. Como os parâmetros maliciosos são armazenados de forma durável e reanalisados quando os workers iniciam, a pressão de átomos pode recorrer após a reinicialização, mesmo sem uma conexão ativa do invasor.
Recomendações Atualizar para a versão 4.2.9. Atualizar para a versão 4.3.3.

Exploit

Correção

Resource Exhaustion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-67415
GHSA-8MPG-QW9R-M5CR

Produtos afetados

Rabbitmq