Ad

CVE-2026-57219

HIGH CVSS 4.0: 8,7 EPSS 0.78%
Обновлено 29 июля 2026
Broadcom
Параметр Значение
CVSS 8,7 (HIGH)
Уязвимые версии 3.13.0 — 4.2.6
Устранено в версии 4.2.6
Тип уязвимости CWE-200 (Раскрытие информации), CWE-522 (Недостаточно защищённые учётные данные)
Поставщик Broadcom
Публичный эксплойт Нет

RabbitMQ — брокер обмена сообщениями и потоковой передачи. До версий 3.13.15, 4.0.20, 4.1.11 и 4.2.6 устаревшая конечная точка GET /api/auth может раскрывать секрет клиента OAuth 2 в установках RabbitMQ, настроенных с помощью Management.oauth_client_secret, предоставляя учетные данные неаутентифицированным вызывающим абонентам, когда плагин управления и эта конфигурация OAuth включены. Эта проблема исправлена ​​в версиях 3.13.15, 4.0.20, 4.1.11 и 4.2.6.

Показать оригинальное описание (EN)

RabbitMQ is a messaging and streaming broker. Prior to 3.13.15, 4.0.20, 4.1.11, and 4.2.6, the obsolete GET /api/auth endpoint can disclose the OAuth 2 client secret on RabbitMQ installations configured with management.oauth_client_secret, exposing credentials to unauthenticated callers when the management plugin and that OAuth configuration are enabled. This issue is fixed in versions 3.13.15, 4.0.20, 4.1.11, and 4.2.6.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Не требуются
Права не нужны
Участие пользователя
Активное
Нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Broadcom Rabbitmq_Server
cpe:2.3:a:broadcom:rabbitmq_server:*:*:*:*:*:*:*:*
3.13.0 4.2.6