Investigadores de seguridad han revelado dos fallos relacionados con el control de acceso en el servicio de intermediario de mensajes RabbitMQ que podrían permitir a atacantes filtrar secretos de cliente OAuth, exponer la infraestructura de mensajería empresarial a riesgos de toma de control y eludir los límites entre inquilinos.
El equipo de seguridad de Miggo, que descubrió y reportó los fallos, informó que uno de ellos "filtra el secreto OAuth confidencial del intermediario a un atacante no autenticado en una sola solicitud, un camino directo hacia la toma total del intermediario en configuraciones que utilizan ese secreto". La segunda vulnerabilidad permite a cualquier usuario autenticado leer silenciosamente datos de otros inquilinos.
Ambas deficiencias han estado presentes en el código desde principios de 2024, afectando a las líneas de lanzamiento de RabbitMQ a partir de 3.13.0. Han sido corregidas en las versiones 4.3.0, 4.2.6, 4.1.11, 4.0.20 y 3.13.15. No hay evidencia de explotación activa de ninguna de las vulnerabilidades antes de la divulgación pública.
Descripción de los fallos
CVE-2026-57219 (puntuación CVSS: 8.7): Un endpoint de API HTTP obsoleto (GET /api/auth) que revela el secreto del cliente en instalaciones de RabbitMQ que tenían OAuth 2 configurado para usar la clave de configuración management.oauth_client_secret, permitiendo a un atacante intercambiarlo por un token de administrador y obtener control total de cada mensaje, cola, usuario y configuración del intermediario.
CVE-2026-57221 (puntuación CVSS: 5.3): Una autorización faltante que permite a cualquier usuario autenticado que pueda conectarse a un host virtual enumerar todos los nombres de colas e intercambios en ese host virtual y leer los recuentos de mensajes de cola y consumidores, independientemente de sus permisos reales.
Miggo comentó sobre CVE-2026-57219: "La verificación de autorización del endpoint estaba codificada para permitir siempre la solicitud, a diferencia de todos los demás endpoints de gestión sensibles". "El riesgo es mayor donde el puerto de gestión es accesible desde una red no confiable: configuraciones en la nube o multiinquilino, o una interfaz de gestión expuesta accidentalmente a internet".
Además de actualizar a las versiones más recientes, se recomienda rotar el secreto del cliente OAuth si la interfaz de gestión es accesible a través de internet, limitar el acceso al puerto 15672 para evitar que la interfaz de gestión sea accesible a través de la red, separar inquilinos por host virtual e implementar reglas de firewall para bloquear el acceso al endpoint vulnerable en instancias no parcheadas.
La divulgación se produce mientras los mantenedores de RabbitMQ corrigieron dos fallos de gravedad crítica que podrían resultar en una omisión de la autenticación del cliente TLS (puntuación CVSS: 9.1) y permitir que un atacante en posición de intermediario (AitM) falsifique respuestas de conjunto de claves web JSON (JWKS) y haga que el intermediario acepte JWT arbitrarios (puntuación CVSS: 9.2).



















Deja una respuesta