CVE-2026-67236 в Debian: утечка учётных данных через cookie и исправление rabbitmq-server

CVE: CVE-2026-67236
Продукт: Debian
Дата публикации: 25.09.2026
Критичность: HIGH
CVSS: 8.2 (4.0)
EPSS: нет данных; процентиль нет данных
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


В Debian CVE-2026-67236 затрагивает пакет rabbitmq-server. После успешного POST /login функция is_authorized/2 устанавливает auth cookie с base64-кодированными username:password без HttpOnly, Secure, SameSite и срока действия.

Base64 — кодирование, а не шифрование. При наличии доступа к браузеру, сети или origin-скрипту можно восстановить исходные учётные данные. В Debian проблема закрыта обновлениями пакета в bookworm, forky, sid и trixie.

Основные характеристики​


Риск связан с тем, что после входа в RabbitMQ браузер получает cookie, из которого можно получить реальные логин и пароль пользователя. Это позволяет восстановить учётные данные без необходимости перехватывать их напрямую при отправке запроса.

  • Тип ошибки: CWE-312, отсутствие защиты чувствительных данных
  • CVSS 4.0: CVSS:4.0/AV:N/AC:H/AT:P/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
  • Оценка: 8.2, HIGH
  • Условие доступа: успешный POST /login на уязвимой версии RabbitMQ
  • Вектор: удалённый, без необходимости уже установленной авторизации до запроса login
  • Факт эксплуатации: в предоставленных источниках не подтверждён конкретный публичный exploit или реальная эксплуатация

Какие продукты и версии затронуты​


В Debian затронут пакет rabbitmq-server. В исходном описании CVE указаны версии RabbitMQ от 4.2.0 до 4.2.8 и до 4.3.2.

  • Debian bookworm: исправлено в 3.10.8-1.1+deb12u1 для репозиториев bookworm и bookworm-security
  • Debian forky: исправлено в 4.3.2-4, fixed_version указан как 4.3.2-1
  • Debian sid: исправлено в 4.3.2-5, fixed_version указан как 4.3.2-1
  • Debian trixie: исправлено в 4.0.5-6+deb13u2

Причина уязвимости​


После успешного POST /login функция is_authorized/2 устанавливает auth cookie, содержащий base64-кодированную строку вида username:password.

Cookie не получает атрибуты HttpOnly, Secure, SameSite и срока действия. Base64 — это кодирование, а не шифрование, поэтому значение можно декодировать обратно к исходным учётным данным.

Отсутствие SameSite в старых браузерах могло приводить к отправке cookie за пределы origin, что расширяло возможность получения значения через кросс-доменные сценарии.

Как работает атака​


Атака строится вокруг восстановления учётных данных из auth cookie после успешного запроса POST /login.

Нарушается граница доверия между браузером, сетью и origin-приложением: данные, которые должны оставаться внутри сессии или защищённого контекста, попадают в доступную для чтения структуру cookie.

Возможные позиции нарушителя:

  • Скрипт на том же origin: может прочитать cookie через JavaScript и передать значение наружу.
  • HTTP-читаемая сеть: если соединение не защищено или позиция позволяет видеть заголовки, можно получить cookie в потоке HTTP.
  • Локальный доступ к браузеру: при наличии доступа к хранилищу cookies можно извлечь значение и декодировать base64.
  • Старые браузеры без SameSite по умолчанию: если отсутствующий атрибут трактуется как None, cookie может уходить в другие origin.

Условия успешной эксплуатации​


Для восстановления учётных данных достаточно одной из следующих позиций:

  • доступ к браузеру или его хранилищу cookies после входа в RabbitMQ;
  • возможность выполнения JavaScript на том же origin, что и страница входа RabbitMQ;
  • позиция в сети, позволяющая читать HTTP-заголовки с cookie;
  • использование браузера, который отправляет cookie без SameSite за пределы origin.

Не требуется уже установленная авторизация до запроса login. Достаточно отправить POST /login на уязвимую версию и получить ответ с cookie.

Возможный сценарий атаки​


Нарушитель направляет POST /login на RabbitMQ версии из диапазона от 4.2.0 до 4.2.8 или до 4.3.2.

Если запрос успешен, is_authorized/2 устанавливает auth cookie со значением base64-encoded username:password.

Далее нарушитель получает это значение через один из доступных каналов: JavaScript на том же origin, HTTP-заголовки или локальное хранилище cookies.

После декодирования base64 восстанавливаются реальные логин и пароль пользователя. Эти данные можно использовать для повторного входа, подбора доступа к другим сервисам с такими же учётными данными или дальнейшей работы в рамках доступных прав.

Есть ли публичный эксплойт​


В предоставленных источниках не указано наличие публичного эксплойта.

Не подтверждено:

  • готовый рабочий exploit;
  • реальная эксплуатация в реальных атаках;
  • конкретные PoC с рабочими командами или payload.

Отсутствие сведений в пакетах доказательств не означает, что эксплойт не существует. Оно означает только, что в переданных официальных источниках это не раскрыто.

Признаки эксплуатации​


Конкретных специфичных IOC для CVE-2026-67236 в предоставленных источниках нет.

Доступны только общие точки контроля:

  • cookie с именем auth, содержащее base64-подобную строку после запросов к /login;
  • HTTP-заголовки Set-Cookie без HttpOnly, Secure и SameSite на страницах входа RabbitMQ;
  • неожиданные исходящие запросы из браузера или приложения с данными, похожими на учётные данные;
  • локальные файлы хранилища cookies, где видно значение auth после входа в RabbitMQ.

Эти признаки неспецифичны и могут встречаться без наличия уязвимости.

Как обнаружить атаку​


Для проверки состояния системы можно использовать несколько уровней контроля.

Проверка версии пакета:

  • apt-cache policy rabbitmq-server
  • dpkg-query -W -f='${Package} ${Version}\n' rabbitmq-server

Проверка Debian release:

  • cat /etc/debian_version
  • cat /etc/os-release

Если версия пакета соответствует диапазону, указанному в CVE, или не совпадает с исправленными версиями из Debian Security Tracker, система требует обновления.

Для контроля cookie можно наблюдать за ответами на POST /login и проверять наличие Set-Cookie без защитных атрибутов. Это общий мониторинг, а не специфичный детект уязвимости.

Как проверить свою версию​


Команды проверки применимы к Debian-системам с пакетом rabbitmq-server.

Проверка release:

Bash:
cat /etc/debian_version

Bash:
cat /etc/os-release

Замените <имя-пакета> в командах ниже на имя пакета, если проверяете не rabbitmq-server. В данном CVE пакет — rabbitmq-server.

Проверка версии пакета:

Bash:
apt-cache policy <имя-пакета>

Bash:
dpkg-query -W -f='${Package} ${Version}\n' <имя-пакета>

Для rabbitmq-server можно использовать:

Bash:
apt-cache policy rabbitmq-server

Bash:
dpkg-query -W -f='${Package} ${Version}\n' rabbitmq-server

Исправление​


Исправление в Debian выполняется обновлением пакета rabbitmq-server до версий из Debian Security Tracker.

  • bookworm: установить 3.10.8-1.1+deb12u1
  • forky: установить 4.3.2-4
  • sid: установить 4.3.2-5
  • trixie: установить 4.0.5-6+deb13u2

Обновление должно выполняться из соответствующих security-репозиториев Debian.

После обновления рекомендуется проверить версию пакета и, при необходимости, перезапустить сервис RabbitMQ.

Временные меры защиты​


Пока обновление не установлено, можно снизить риск через следующие меры.

  • Ограничить доступ к /login по IP или сетевым сегментам.
  • Не использовать HTTP для доступа к странице входа RabbitMQ.
  • Разделять браузер или хранилище cookies от других сервисов с чувствительными учётными данными.
  • Убедиться, что cookie не передаётся в сторонние origin из-за отсутствия SameSite.

Эти меры не устраняют саму ошибку и не заменяют обновление пакета.

Как проверить устранение уязвимости​


После обновления проверьте версию пакета и статус Debian release.

Bash:
dpkg-query -W -f='${Package} ${Version}\n' rabbitmq-server

Сравните полученную версию с исправленными версиями из Debian Security Tracker:

  • bookworm: 3.10.8-1.1+deb12u1
  • forky: 4.3.2-4
  • sid: 4.3.2-5
  • trixie: 4.0.5-6+deb13u2

Также можно проверить статус в Debian Security Tracker по официальному адресу:

Debian Security Tracker — CVE-2026-67236

Вывод​


CVE-2026-67236 в Debian затрагивает rabbitmq-server и связан с тем, что после POST /login устанавливается cookie с base64-кодированными учётными данными без защитных атрибутов.

Главный риск — восстановление логина и пароля через доступ к cookie. В Debian все указанные release закрыты обновлениями пакета. Практическая защита состоит из обновления rabbitmq-server до версий из Debian Security Tracker и проверки версии после установки.

Официальные источники​


  1. NVD — CVE-2026-67236
  2. Debian Security Tracker — CVE-2026-67236

История обновлений статьи​


  • 26.09.2026 — Опубликована первая версия материала.
  • 27.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
  • 29.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
 
Последнее редактирование:
Назад
Верх Низ