CVE-2026-67236 в Debian: утечка учётных данных через cookie и обновление rabbitmq-server

CVE: CVE-2026-67236
Продукт: Debian
Дата публикации: 25.09.2026
Критичность: HIGH
CVSS: 8.2 (4.0)
EPSS: 0,12%; процентиль 1,64%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


В RabbitMQ от 4.2.0 до 4.2.8 и 4.3.2 после успешного POST /login устанавливался cookie с base64-кодированными username:password без HttpOnly, Secure, SameSite и срока действия. В Debian пакет rabbitmq-server в версиях bookworm 3.10.8-1.1+deb12u1, forky 4.3.2-4, sid 4.3.2-5 и trixie 4.0.5-6+deb13u2 содержит исправление.

Основные характеристики​


Риск состоит в том, что после авторизации RabbitMQ отдаёт cookie с credentials в base64 без защитных флагов. Это позволяет получить реальные логин и пароль при наличии доступа к браузеру, сети или origin.

  • Тип ошибки: CWE-312 — insufficient protection of sensitive data
  • CVSS v4: CVSS:4.0/AV:N/AC:H/AT:P/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X, оценка 8.2 HIGH
  • Вектор: удалённый, без необходимости авторизации на стороне сервиса; требуется только успешный POST /login
  • Факт эксплуатации: в предоставленных источниках не подтверждён
  • EPSS: 0,12%, процентиль 1,638%

Какие продукты и версии затронуты​


В Debian затронут пакет rabbitmq-server.

  • bookworm — исправление в версии 3.10.8-1.1+deb12u1
  • forky — исправление в версии 4.3.2-4, fixed_version 4.3.2-1
  • sid — исправление в версии 4.3.2-5, fixed_version 4.3.2-1
  • trixie — исправление в версии 4.0.5-6+deb13u2

Версии RabbitMQ от 4.2.0 до 4.2.8 и 4.3.2 уязвимы независимо от дистрибутива.

Причина уязвимости​


После успешного POST /login функция is_authorized/2 устанавливает cookie с base64-кодированными username:password.

Base64 — это кодирование, а не шифрование. В уязвимых версиях cookie выдавался без HttpOnly, Secure, SameSite и expiration.

Отсутствие этих атрибутов означает:

  • JavaScript страницы мог читать cookie через document.cookie
  • cookie передавался по HTTP без ограничения на origin
  • cookie не ограничивался сайтом из-за отсутствия SameSite
  • cookie не защищался от перехвата в cleartext-сценарии из-за отсутствия Secure
  • cookie не имел срока действия, что увеличивало окно доступа

Как работает атака​


Атакующий получает доступ к учётным данным через один из трёх путей.

Первый путь — same-origin XSS. Если на странице RabbitMQ или на домене с общей origin есть XSS, скрипт читает cookie и получает base64-строку credentials.

Второй путь — HTTP-readable network position. Если соединение не защищено TLS или атакующий находится в позиции чтения HTTP-ответа, он видит заголовок Set-Cookie с credential string.

Третий путь — local access to browser cookie store. Если есть доступ к файлам браузера или к системе пользователя, можно прочитать сохранённый cookie и расшифровать base64 до username:password.

Старые браузеры, которые трактуют отсутствующий SameSite как None, дополнительно отправляли cookie cross-site.

Условия успешной эксплуатации​


Для получения учётных данных достаточно одного из условий.

  • Доступ к странице или API RabbitMQ для выполнения POST /login с валидными credentials
  • Наличие same-origin XSS на домене сервиса или на связанной странице
  • Позиция чтения HTTP-ответа без TLS или с доступом к заголовкам Set-Cookie
  • Локальный доступ к cookie store браузера пользователя
  • Отсутствие защитных флагов в cookie, что подтверждено описанием уязвимости

Возможный сценарий атаки​


Сценарий описан на уровне механизма.

Пользователь авторизуется через POST /login. Сервер устанавливает cookie с base64-кодированными credentials без HttpOnly, Secure, SameSite и expiration.

Если есть XSS на той же origin, скрипт читает document.cookie, получает строку вида base64(username:password) и декодирует её до реальных значений логина и пароля.

Если соединение HTTP-readable, атакующий видит Set-Cookie в ответе и делает то же самое.

Если есть доступ к cookie store браузера, данные читаются из локального хранилища.

Есть ли публичный эксплойт​


В предоставленных источниках нет отдельного PoC, эксплойта или подтверждённой эксплуатации.

Описание содержит технический механизм: POST /login, is_authorized/2, base64-encoded username:password, отсутствие HttpOnly, Secure, SameSite и expiration. Эти данные достаточно для понимания того, как получить credentials.

Отсутствие сведений в источниках не означает, что эксплойт не существует; оно означает, что подтверждённые публичные образцы или случаи эксплуатации в предоставленном пакете доказательств не указаны.

Признаки эксплуатации​


Специфичных IOC для CVE-2026-67236 в предоставленных источниках нет.

Неспецифичные точки контроля:

  • Запросы POST /login к RabbitMQ с последующим Set-Cookie, содержащим base64-строку credentials
  • Чтение document.cookie на странице с origin RabbitMQ
  • Передача cookie без SameSite в cross-site запросах
  • Локальные файлы браузера с сохранёнными cookie для домена сервиса
  • HTTP-ответы с заголовком Set-Cookie, не содержащими HttpOnly, Secure или SameSite

Как обнаружить атаку​


Общие точки контроля:

  • Журналы веб-сервера: POST /login и Set-Cookie с base64-строкой credentials
  • Сетевой захват: заголовки Set-Cookie без защитных атрибутов
  • Браузерные devtools: document.cookie содержит строку credentials в base64
  • Локальные cookie store: файлы браузера с cookie для домена RabbitMQ
  • Конфигурация: отсутствие HttpOnly, Secure, SameSite и expiration в cookie после авторизации

Как проверить свою версию​


Проверка версии Debian:

Bash:
cat /etc/debian_version

Проверка пакета rabbitmq-server:

Bash:
apt-cache policy <имя-пакета>
dpkg-query -W -f='${Package} ${Version}\n' <имя-пакета>

Замените <имя-пакета> на имя проверяемого пакета, например rabbitmq-server.

Исправление​


Обновление пакета rabbitmq-server до исправленной версии.

  • bookworm: apt-get update && apt-get upgrade rabbitmq-server — версия 3.10.8-1.1+deb12u1
  • forky: версия 4.3.2-4
  • sid: версия 4.3.2-5
  • trixie: версия 4.0.5-6+deb13u2

После обновления перезапустите сервис RabbitMQ.

Временные меры защиты​


До обновления:

  • Ограничьте доступ к интерфейсу RabbitMQ до доверенных origin
  • Используйте TLS для соединения с браузером
  • Отключите JavaScript на страницах, где не требуется взаимодействие с cookie
  • Ограничьте локальный доступ к cookie store браузера
  • Мониторинг Set-Cookie в HTTP-ответах

Как проверить устранение уязвимости​


Проверка исправления:

Bash:
dpkg-query -W -f='${Package} ${Version}\n' rabbitmq-server

Убедитесь, что версия соответствует одной из исправленных версий для вашего Debian release.

Проверьте cookie после POST /login: в ответе должны присутствовать HttpOnly, Secure, SameSite и expiration.

Вывод​


CVE-2026-67236 — это утечка credentials через cookie без защитных флагов. В Debian пакет rabbitmq-server обновлён во всех поддерживаемых release. Обновление необходимо для устранения возможности чтения base64-encoded username:password из cookie.

Официальные источники​


  1. NVD — CVE-2026-67236
  2. Debian Security Tracker — CVE-2026-67236
  3. FIRST EPSS — CVE-2026-67236

История обновлений статьи​


  • 26.09.2026 — Опубликована первая версия материала.
  • 27.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
 
Последнее редактирование:
Назад
Верх Низ