CVE: CVE-2026-67236
Продукт: Debian
Дата публикации: 25.09.2026
Критичность: HIGH
CVSS: 8.2 (4.0)
EPSS: 0,12%; процентиль 1,64%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
В RabbitMQ от 4.2.0 до 4.2.8 и 4.3.2 после успешного POST /login устанавливался cookie с base64-кодированными username:password без HttpOnly, Secure, SameSite и срока действия. В Debian пакет rabbitmq-server в версиях bookworm 3.10.8-1.1+deb12u1, forky 4.3.2-4, sid 4.3.2-5 и trixie 4.0.5-6+deb13u2 содержит исправление.
Основные характеристики
Риск состоит в том, что после авторизации RabbitMQ отдаёт cookie с credentials в base64 без защитных флагов. Это позволяет получить реальные логин и пароль при наличии доступа к браузеру, сети или origin.
- Тип ошибки: CWE-312 — insufficient protection of sensitive data
- CVSS v4:
CVSS:4.0/AV:N/AC:H/AT:P/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X, оценка 8.2 HIGH
- Вектор: удалённый, без необходимости авторизации на стороне сервиса; требуется только успешный POST /login
- Факт эксплуатации: в предоставленных источниках не подтверждён
- EPSS: 0,12%, процентиль 1,638%
Какие продукты и версии затронуты
В Debian затронут пакет
rabbitmq-server.- bookworm — исправление в версии 3.10.8-1.1+deb12u1
- forky — исправление в версии 4.3.2-4, fixed_version 4.3.2-1
- sid — исправление в версии 4.3.2-5, fixed_version 4.3.2-1
- trixie — исправление в версии 4.0.5-6+deb13u2
Версии RabbitMQ от 4.2.0 до 4.2.8 и 4.3.2 уязвимы независимо от дистрибутива.
Причина уязвимости
После успешного POST /login функция is_authorized/2 устанавливает cookie с base64-кодированными username:password.
Base64 — это кодирование, а не шифрование. В уязвимых версиях cookie выдавался без HttpOnly, Secure, SameSite и expiration.
Отсутствие этих атрибутов означает:
- JavaScript страницы мог читать cookie через document.cookie
- cookie передавался по HTTP без ограничения на origin
- cookie не ограничивался сайтом из-за отсутствия SameSite
- cookie не защищался от перехвата в cleartext-сценарии из-за отсутствия Secure
- cookie не имел срока действия, что увеличивало окно доступа
Как работает атака
Атакующий получает доступ к учётным данным через один из трёх путей.
Первый путь — same-origin XSS. Если на странице RabbitMQ или на домене с общей origin есть XSS, скрипт читает cookie и получает base64-строку credentials.
Второй путь — HTTP-readable network position. Если соединение не защищено TLS или атакующий находится в позиции чтения HTTP-ответа, он видит заголовок Set-Cookie с credential string.
Третий путь — local access to browser cookie store. Если есть доступ к файлам браузера или к системе пользователя, можно прочитать сохранённый cookie и расшифровать base64 до username:password.
Старые браузеры, которые трактуют отсутствующий SameSite как None, дополнительно отправляли cookie cross-site.
Условия успешной эксплуатации
Для получения учётных данных достаточно одного из условий.
- Доступ к странице или API RabbitMQ для выполнения POST /login с валидными credentials
- Наличие same-origin XSS на домене сервиса или на связанной странице
- Позиция чтения HTTP-ответа без TLS или с доступом к заголовкам Set-Cookie
- Локальный доступ к cookie store браузера пользователя
- Отсутствие защитных флагов в cookie, что подтверждено описанием уязвимости
Возможный сценарий атаки
Сценарий описан на уровне механизма.
Пользователь авторизуется через POST /login. Сервер устанавливает cookie с base64-кодированными credentials без HttpOnly, Secure, SameSite и expiration.
Если есть XSS на той же origin, скрипт читает document.cookie, получает строку вида
base64(username:password) и декодирует её до реальных значений логина и пароля.Если соединение HTTP-readable, атакующий видит Set-Cookie в ответе и делает то же самое.
Если есть доступ к cookie store браузера, данные читаются из локального хранилища.
Есть ли публичный эксплойт
В предоставленных источниках нет отдельного PoC, эксплойта или подтверждённой эксплуатации.
Описание содержит технический механизм: POST /login, is_authorized/2, base64-encoded username:password, отсутствие HttpOnly, Secure, SameSite и expiration. Эти данные достаточно для понимания того, как получить credentials.
Отсутствие сведений в источниках не означает, что эксплойт не существует; оно означает, что подтверждённые публичные образцы или случаи эксплуатации в предоставленном пакете доказательств не указаны.
Признаки эксплуатации
Специфичных IOC для CVE-2026-67236 в предоставленных источниках нет.
Неспецифичные точки контроля:
- Запросы POST /login к RabbitMQ с последующим Set-Cookie, содержащим base64-строку credentials
- Чтение document.cookie на странице с origin RabbitMQ
- Передача cookie без SameSite в cross-site запросах
- Локальные файлы браузера с сохранёнными cookie для домена сервиса
- HTTP-ответы с заголовком Set-Cookie, не содержащими HttpOnly, Secure или SameSite
Как обнаружить атаку
Общие точки контроля:
- Журналы веб-сервера: POST /login и Set-Cookie с base64-строкой credentials
- Сетевой захват: заголовки Set-Cookie без защитных атрибутов
- Браузерные devtools: document.cookie содержит строку credentials в base64
- Локальные cookie store: файлы браузера с cookie для домена RabbitMQ
- Конфигурация: отсутствие HttpOnly, Secure, SameSite и expiration в cookie после авторизации
Как проверить свою версию
Проверка версии Debian:
Bash:
cat /etc/debian_version
Проверка пакета
rabbitmq-server:
Bash:
apt-cache policy <имя-пакета>
dpkg-query -W -f='${Package} ${Version}\n' <имя-пакета>
Замените
<имя-пакета> на имя проверяемого пакета, например rabbitmq-server.Исправление
Обновление пакета
rabbitmq-server до исправленной версии.- bookworm:
apt-get update && apt-get upgrade rabbitmq-server— версия 3.10.8-1.1+deb12u1
- forky: версия 4.3.2-4
- sid: версия 4.3.2-5
- trixie: версия 4.0.5-6+deb13u2
После обновления перезапустите сервис RabbitMQ.
Временные меры защиты
До обновления:
- Ограничьте доступ к интерфейсу RabbitMQ до доверенных origin
- Используйте TLS для соединения с браузером
- Отключите JavaScript на страницах, где не требуется взаимодействие с cookie
- Ограничьте локальный доступ к cookie store браузера
- Мониторинг Set-Cookie в HTTP-ответах
Как проверить устранение уязвимости
Проверка исправления:
Bash:
dpkg-query -W -f='${Package} ${Version}\n' rabbitmq-server
Убедитесь, что версия соответствует одной из исправленных версий для вашего Debian release.
Проверьте cookie после POST /login: в ответе должны присутствовать HttpOnly, Secure, SameSite и expiration.
Вывод
CVE-2026-67236 — это утечка credentials через cookie без защитных флагов. В Debian пакет rabbitmq-server обновлён во всех поддерживаемых release. Обновление необходимо для устранения возможности чтения base64-encoded username:password из cookie.
Официальные источники
История обновлений статьи
- 26.09.2026 — Опубликована первая версия материала.
- 27.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
Последнее редактирование:
