CVE: CVE-2026-67236
Продукт: Debian
Дата публикации: 25.09.2026
Критичность: HIGH
CVSS: 8.2 (4.0)
EPSS: нет данных; процентиль нет данных
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
В Debian CVE-2026-67236 затрагивает пакет
rabbitmq-server. После успешного POST /login функция is_authorized/2 устанавливает auth cookie с base64-кодированными username:password без HttpOnly, Secure, SameSite и срока действия.Base64 — кодирование, а не шифрование. При наличии доступа к браузеру, сети или origin-скрипту можно восстановить исходные учётные данные. В Debian проблема закрыта обновлениями пакета в bookworm, forky, sid и trixie.
Основные характеристики
Риск связан с тем, что после входа в RabbitMQ браузер получает cookie, из которого можно получить реальные логин и пароль пользователя. Это позволяет восстановить учётные данные без необходимости перехватывать их напрямую при отправке запроса.
- Тип ошибки: CWE-312, отсутствие защиты чувствительных данных
- CVSS 4.0:
CVSS:4.0/AV:N/AC:H/AT:P/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
- Оценка: 8.2, HIGH
- Условие доступа: успешный POST /login на уязвимой версии RabbitMQ
- Вектор: удалённый, без необходимости уже установленной авторизации до запроса login
- Факт эксплуатации: в предоставленных источниках не подтверждён конкретный публичный exploit или реальная эксплуатация
Какие продукты и версии затронуты
В Debian затронут пакет
rabbitmq-server. В исходном описании CVE указаны версии RabbitMQ от 4.2.0 до 4.2.8 и до 4.3.2.- Debian bookworm: исправлено в
3.10.8-1.1+deb12u1для репозиториевbookwormиbookworm-security
- Debian forky: исправлено в
4.3.2-4, fixed_version указан как4.3.2-1
- Debian sid: исправлено в
4.3.2-5, fixed_version указан как4.3.2-1
- Debian trixie: исправлено в
4.0.5-6+deb13u2
Причина уязвимости
После успешного POST /login функция
is_authorized/2 устанавливает auth cookie, содержащий base64-кодированную строку вида username:password.Cookie не получает атрибуты HttpOnly, Secure, SameSite и срока действия. Base64 — это кодирование, а не шифрование, поэтому значение можно декодировать обратно к исходным учётным данным.
Отсутствие SameSite в старых браузерах могло приводить к отправке cookie за пределы origin, что расширяло возможность получения значения через кросс-доменные сценарии.
Как работает атака
Атака строится вокруг восстановления учётных данных из auth cookie после успешного запроса POST /login.
Нарушается граница доверия между браузером, сетью и origin-приложением: данные, которые должны оставаться внутри сессии или защищённого контекста, попадают в доступную для чтения структуру cookie.
Возможные позиции нарушителя:
- Скрипт на том же origin: может прочитать cookie через JavaScript и передать значение наружу.
- HTTP-читаемая сеть: если соединение не защищено или позиция позволяет видеть заголовки, можно получить cookie в потоке HTTP.
- Локальный доступ к браузеру: при наличии доступа к хранилищу cookies можно извлечь значение и декодировать base64.
- Старые браузеры без SameSite по умолчанию: если отсутствующий атрибут трактуется как None, cookie может уходить в другие origin.
Условия успешной эксплуатации
Для восстановления учётных данных достаточно одной из следующих позиций:
- доступ к браузеру или его хранилищу cookies после входа в RabbitMQ;
- возможность выполнения JavaScript на том же origin, что и страница входа RabbitMQ;
- позиция в сети, позволяющая читать HTTP-заголовки с cookie;
- использование браузера, который отправляет cookie без SameSite за пределы origin.
Не требуется уже установленная авторизация до запроса login. Достаточно отправить POST /login на уязвимую версию и получить ответ с cookie.
Возможный сценарий атаки
Нарушитель направляет POST /login на RabbitMQ версии из диапазона от 4.2.0 до 4.2.8 или до 4.3.2.
Если запрос успешен,
is_authorized/2 устанавливает auth cookie со значением base64-encoded username:password.Далее нарушитель получает это значение через один из доступных каналов: JavaScript на том же origin, HTTP-заголовки или локальное хранилище cookies.
После декодирования base64 восстанавливаются реальные логин и пароль пользователя. Эти данные можно использовать для повторного входа, подбора доступа к другим сервисам с такими же учётными данными или дальнейшей работы в рамках доступных прав.
Есть ли публичный эксплойт
В предоставленных источниках не указано наличие публичного эксплойта.
Не подтверждено:
- готовый рабочий exploit;
- реальная эксплуатация в реальных атаках;
- конкретные PoC с рабочими командами или payload.
Отсутствие сведений в пакетах доказательств не означает, что эксплойт не существует. Оно означает только, что в переданных официальных источниках это не раскрыто.
Признаки эксплуатации
Конкретных специфичных IOC для CVE-2026-67236 в предоставленных источниках нет.
Доступны только общие точки контроля:
- cookie с именем auth, содержащее base64-подобную строку после запросов к /login;
- HTTP-заголовки Set-Cookie без HttpOnly, Secure и SameSite на страницах входа RabbitMQ;
- неожиданные исходящие запросы из браузера или приложения с данными, похожими на учётные данные;
- локальные файлы хранилища cookies, где видно значение auth после входа в RabbitMQ.
Эти признаки неспецифичны и могут встречаться без наличия уязвимости.
Как обнаружить атаку
Для проверки состояния системы можно использовать несколько уровней контроля.
Проверка версии пакета:
apt-cache policy rabbitmq-server
dpkg-query -W -f='${Package} ${Version}\n' rabbitmq-server
Проверка Debian release:
cat /etc/debian_version
cat /etc/os-release
Если версия пакета соответствует диапазону, указанному в CVE, или не совпадает с исправленными версиями из Debian Security Tracker, система требует обновления.
Для контроля cookie можно наблюдать за ответами на POST /login и проверять наличие Set-Cookie без защитных атрибутов. Это общий мониторинг, а не специфичный детект уязвимости.
Как проверить свою версию
Команды проверки применимы к Debian-системам с пакетом
rabbitmq-server.Проверка release:
Bash:
cat /etc/debian_version
Bash:
cat /etc/os-release
Замените
<имя-пакета> в командах ниже на имя пакета, если проверяете не rabbitmq-server. В данном CVE пакет — rabbitmq-server.Проверка версии пакета:
Bash:
apt-cache policy <имя-пакета>
Bash:
dpkg-query -W -f='${Package} ${Version}\n' <имя-пакета>
Для rabbitmq-server можно использовать:
Bash:
apt-cache policy rabbitmq-server
Bash:
dpkg-query -W -f='${Package} ${Version}\n' rabbitmq-server
Исправление
Исправление в Debian выполняется обновлением пакета
rabbitmq-server до версий из Debian Security Tracker.- bookworm: установить
3.10.8-1.1+deb12u1
- forky: установить
4.3.2-4
- sid: установить
4.3.2-5
- trixie: установить
4.0.5-6+deb13u2
Обновление должно выполняться из соответствующих security-репозиториев Debian.
После обновления рекомендуется проверить версию пакета и, при необходимости, перезапустить сервис RabbitMQ.
Временные меры защиты
Пока обновление не установлено, можно снизить риск через следующие меры.
- Ограничить доступ к /login по IP или сетевым сегментам.
- Не использовать HTTP для доступа к странице входа RabbitMQ.
- Разделять браузер или хранилище cookies от других сервисов с чувствительными учётными данными.
- Убедиться, что cookie не передаётся в сторонние origin из-за отсутствия SameSite.
Эти меры не устраняют саму ошибку и не заменяют обновление пакета.
Как проверить устранение уязвимости
После обновления проверьте версию пакета и статус Debian release.
Bash:
dpkg-query -W -f='${Package} ${Version}\n' rabbitmq-server
Сравните полученную версию с исправленными версиями из Debian Security Tracker:
- bookworm:
3.10.8-1.1+deb12u1
- forky:
4.3.2-4
- sid:
4.3.2-5
- trixie:
4.0.5-6+deb13u2
Также можно проверить статус в Debian Security Tracker по официальному адресу:
Debian Security Tracker — CVE-2026-67236
Вывод
CVE-2026-67236 в Debian затрагивает rabbitmq-server и связан с тем, что после POST /login устанавливается cookie с base64-кодированными учётными данными без защитных атрибутов.
Главный риск — восстановление логина и пароля через доступ к cookie. В Debian все указанные release закрыты обновлениями пакета. Практическая защита состоит из обновления rabbitmq-server до версий из Debian Security Tracker и проверки версии после установки.
Официальные источники
История обновлений статьи
- 26.09.2026 — Опубликована первая версия материала.
- 27.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
- 29.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
Последнее редактирование:
