Изследователи по киберсигурност разкриха подробности за две уязвимости, свързани с контрола на достъпа в услугата за съобщения RabbitMQ. Тези недостатъци биха могли да позволят на нападатели да извлекат поверителни OAuth клиентски тайни, да изложат корпоративната инфраструктура за съобщения на риск от пълно превземане и да заобиколят границите между отделните клиенти (tenants).

Екипът по сигурността на Miggo, който открива и докладва проблемите, заявява, че единият от тях „разкрива поверителната OAuth тайна на брокера на неудостоверен нападател само с една заявка – директен път към пълно превземане на брокера при конфигурации, които използват тази тайна“. Втората уязвимост позволява на всеки влязъл в системата потребител безшумно да чете данни на други клиенти.

И двата недостатъка присъстват в кодовата база от началото на 2024 г., засягайки версиите на RabbitMQ от 3.13.0 и по-нови. Те са отстранени във версиите 4.3.0, 4.2.6, 4.1.11, 4.0.20 и 3.13.15. Няма доказателства за активното им експлоатиране преди публичното оповестяване.

Кратко описание на двете уязвимости:

  • CVE-2026-57219 (CVSS оценка: 8.7) – Остаряла крайна точка на HTTP API ("GET /api/auth"), която разкрива клиентската тайна при инсталации на RabbitMQ, конфигурирани да използват OAuth 2 с конфигурационния ключ management.oauth_client_secret. Това позволява на нападател да я замени за администраторски токен и да получи пълен контрол над всяко съобщение, опашка, потребител и настройка на брокера.
  • CVE-2026-57221 (CVSS оценка: 5.3) – Липсваща оторизация, която позволява на всеки удостоверен потребител, който може да се свърже с виртуален хост, да изброи всички имена на опашки и обмени в този виртуален хост, както и да чете броя на съобщенията и броя на потребителите в опашките, независимо от реалните им права.

Освен инсталирането на пачове, се препоръчва подмяна (ротация) на OAuth клиентската тайна, ограничаване на достъпа до порт 15672 и прилагане на защитни стени.

Разкритието идва в момент, когато поддържащите RabbitMQ отстраниха и други две критични уязвимости, които биха могли да доведат до заобикаляне на TLS клиентската автентификация и подправяне на JWKS отговори.