RabbitMQ - CVE-2026-57219

Date de publication :

Il s'agit d'une vulnérabilité dans un point d'entrée HTTP obsolète de l'API de gestion de RabbitMQ, GET /api/auth.

RabbitMQ est un courtier de messagerie et de streaming open source, utilisé pour la mise en file d'attente et l'échange asynchrone de messages entre applications distribuées.

Ce point d'entrée, resté présent depuis une génération antérieure du plugin OAuth 2, retourne le secret client OAuth 2 lorsque l'installation est configurée avec la clé management.oauth_client_secret. L'exposition se produit sans nécessiter d'authentification préalable dès lors que le plugin de management et cette configuration OAuth spécifique sont activés. Les installations n'utilisant pas OAuth 2, utilisant un autre type d'octroi (grant type), ou n'ayant pas le plugin de management actif ne sont pas concernées.

Elle permet la divulgation du secret client OAuth à un appelant non authentifié.

Informations

La faille est activement exploitée : Non

Un correctif existe : Oui

Une mesure de contournement existe : Oui

Risques

Atteinte à la confidentialité des données

Exploitation

La vulnérabilité exploitée est du type
CWE-200 : Exposure of Sensitive Information to an Unauthorized Actor

Détails sur l'exploitation
•   Vecteur d'attaque : Réseau
•   Complexité de l'attaque : Faible
•   Privilèges nécessaires pour réaliser l'attaque : Aucun
•   Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
•   L'exploitation de la faille permet d'obtenir des droits privilégiés : Non

Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.

Systèmes ou composants affectés

•   RabbitMQ versions 4.2.0 jusqu'à 4.2.5,
•   RabbitMQ versions 4.1.0 jusqu'à 4.1.10,
•   RabbitMQ versions 4.0.0 jusqu'à 4.0.19,
•   RabbitMQ versions 3.13.0 jusqu'à 3.13.14

Contournement provisoire

•   Désactiver le plugin rabbitmq_auth_backend_oauth2 et utiliser un autre backend d'authentification.
•   Changer de type d'octroi (grant type) OAuth 2 afin d'éviter l'usage de la configuration management.oauth_client_secret.
•   Utiliser Prometheus et Grafana pour la supervision et désactiver le plugin rabbitmq_management.

Solutions ou recommandations

•   RabbitMQ versions 4.2.6 et supérieures
•   RabbitMQ versions 4.1.11 et supérieures
•   RabbitMQ versions 4.0.20 et supérieures
•   RabbitMQ versions 3.13.15 et supérieures