Команда безопасности Miggo обнаружила две уязвимости в RabbitMQ, которые могут привести к утечке OAuth-секретов и потенциальному захвату данных в многоарендных конфигурациях. Это грозит не только потерей конфиденциальной информации, но и риском для целостности управления сообщениями в предприятиях.
Что произошло
Обе уязвимости затрагивают версии RabbitMQ начиная с 3.13.0 — это означает, что многие организации могут быть под угрозой. Первая уязвимость (CVE-2026-57219) позволяет неавторизованному пользователю получить доступ к секрету OAuth через устаревшую HTTP API точку. Это может привести к полному захвату управления RabbitMQ, если этот секрет используется в конфигурации.
Вторая уязвимость (CVE-2026-57221) позволяет авторизованным пользователям бесшумно читать данные других арендаторов, что ставит под угрозу защиту конфиденциальной информации. Оба бага присутствовали в коде с начала 2024 года, и на момент выпуска отчета не было зафиксировано активной эксплуатации данных уязвимостей.
Технические детали и риски
Первая уязвимость имеет высокий индекс CVSS 8.7 и связана с конечной точкой, у которой отсутствует проверка авторизации. Вторая уязвимость имеет CVSS 5.3 и позволяет пользователям видеть имена очередей и количество сообщений, игнорируя фактические права доступа. По словам специалистов, риск наибольшее ощутим в облачных или многоарендных средах, где порт управления подвержен несанкционированному доступу.
Мигго подчеркивает необходимость обновления RabbitMQ до последних версий 4.3.0, 4.2.6, 4.1.11, 4.0.20 и 3.13.15. Кроме того, рекомендуется менять OAuth-секреты, если интерфейс управления доступен в интернете, и применять правила брандмауэра, чтобы ограничить доступ к уязвимым конечным точкам.
Значение для пользователей RabbitMQ
Для организаций, использующих RabbitMQ, это критически важное обновление. Применение последних версий и обновление конфигурации понизит риски и защитит от возможных атак. Учитывая, что данные клиентов и бизнес-процессы зависят от безопасности их инфраструктуры, игнорировать эти уязвимости крайне не рекомендуется.
Следующий шаг для RabbitMQ — продолжать мониторинг активных угроз и оптимизировать безопасность своих продуктов в ответ на постоянно изменяющийся ландшафт киберугроз.