RabbitMQ - CVE-2026-57219
Date de publication :
Il s'agit d'une vulnérabilité dans un point d'entrée HTTP obsolète de l'API de gestion de RabbitMQ, GET /api/auth.
RabbitMQ est un courtier de messagerie et de streaming open source, utilisé pour la mise en file d'attente et l'échange asynchrone de messages entre applications distribuées.
Ce point d'entrée, resté présent depuis une génération antérieure du plugin OAuth 2, retourne le secret client OAuth 2 lorsque l'installation est configurée avec la clé management.oauth_client_secret. L'exposition se produit sans nécessiter d'authentification préalable dès lors que le plugin de management et cette configuration OAuth spécifique sont activés. Les installations n'utilisant pas OAuth 2, utilisant un autre type d'octroi (grant type), ou n'ayant pas le plugin de management actif ne sont pas concernées.
Elle permet la divulgation du secret client OAuth à un appelant non authentifié.
Informations
La faille est activement exploitée : Non
Un correctif existe : Oui
Une mesure de contournement existe : Oui
Atteinte à la confidentialité des données
Exploitation
CWE-200 : Exposure of Sensitive Information to an Unauthorized Actor
Détails sur l'exploitation
• Vecteur d'attaque : Réseau
• Complexité de l'attaque : Faible
• Privilèges nécessaires pour réaliser l'attaque : Aucun
• Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
• L'exploitation de la faille permet d'obtenir des droits privilégiés : Non
Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.
Systèmes ou composants affectés
• RabbitMQ versions 4.2.0 jusqu'à 4.2.5,
• RabbitMQ versions 4.1.0 jusqu'à 4.1.10,
• RabbitMQ versions 4.0.0 jusqu'à 4.0.19,
• RabbitMQ versions 3.13.0 jusqu'à 3.13.14
Contournement provisoire
• Changer de type d'octroi (grant type) OAuth 2 afin d'éviter l'usage de la configuration management.oauth_client_secret.
• Utiliser Prometheus et Grafana pour la supervision et désactiver le plugin rabbitmq_management.
Solutions ou recommandations
• RabbitMQ versions 4.1.11 et supérieures
• RabbitMQ versions 4.0.20 et supérieures
• RabbitMQ versions 3.13.15 et supérieures