CVE: CVE-2026-67236
Продукт: Debian
Дата публикации: 25.09.2026
Критичность: HIGH
CVSS: 8.2 (4.0)
EPSS: нет данных; процентиль нет данных
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
В RabbitMQ, поставляемом в Debian, после успешного POST /login устанавливался cookie с base64-кодированными username:password без HttpOnly, Secure, SameSite и срока действия. Это позволяло восстанавливать реальные учётные данные при наличии same-origin XSS, HTTP-читаемой позиции или локального доступа к cookie-хранилищу браузера. В Debian проблема затронута пакет rabbitmq-server; в bookworm и trixie статус resolved, в forky и sid — open.
Основные характеристики
Риск состоит в том, что после авторизации браузер получает cookie с данными входа, которые можно прочитать без дополнительных защитных атрибутов.
- Тип ошибки: CWE-312, отсутствие защиты данных
- CVSS:
CVSS:4.0/AV:N/AC:H/AT:P/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X, оценка 8.2, HIGH
- Условие атаки: доступ к браузеру или сети на уровне HTTP, либо same-origin XSS, либо локальный доступ к cookie-хранилищу
- Факт эксплуатации: в источниках не подтверждено
- EPSS: нет данных
Какие продукты и версии затронуты
В Debian затронут пакет
rabbitmq-server.- bookworm: статус resolved, версия из репозитория
3.10.8-1.1+deb12u1
- trixie: статус resolved, версия из репозитория
4.0.5-6+deb13u2
- forky: статус open, версия из репозитория
4.3.2-4
- sid: статус open, версия из репозитория
4.3.2-5
Причина уязвимости
После успешного POST /login функция is_authorized/2 устанавливала auth cookie с base64-кодированными username:password.
Cookie не содержал HttpOnly, Secure, SameSite и срока действия. Base64 — кодирование, а не шифрование, поэтому значение можно было декодировать и получить исходные данные входа.
Отсутствие SameSite также позволяло более старым браузерам отправлять cookie cross-site, если атрибут отсутствовал.
Как работает атака
Атакующий получает доступ к cookie после авторизации пользователя на RabbitMQ.
Доступ возможен при наличии same-origin XSS, HTTP-читаемой позиции или локального доступа к браузерному cookie-хранилищу.
Из cookie извлекается base64-строка username:password. После декодирования получаются реальные учётные данные.
Старые браузеры без поддержки SameSite могли отправлять cookie на другие сайты, если атрибут не был установлен.
Условия успешной эксплуатации
Для использования ошибки нужны:
- доступ к сессии или браузеру пользователя после авторизации в RabbitMQ
- либо same-origin XSS на домене сервиса
- либо позиция в сети, позволяющая читать HTTP-ответы без шифрования
- либо локальный доступ к cookie-хранилищу браузера
- версия RabbitMQ из диапазона 4.2.0 по 4.2.8 или 4.3.2 включительно
Возможный сценарий атаки
Пользователь входит в веб-интерфейс RabbitMQ.
Сервер устанавливает cookie с base64-кодированными username:password без защитных атрибутов.
Атакующий получает доступ к cookie через XSS, HTTP-прослушивание или локальный доступ к браузеру.
Декодирует значение и получает учётные данные для повторного использования.
Есть ли публичный эксплойт
В предоставленных источниках нет указания на наличие публичного PoC, эксплойта или подтверждённой эксплуатации.
Отсутствие сведений не означает, что эксплойт не существует. В данных пакетах доказательств только описание уязвимости и ссылки на исправления.
Признаки эксплуатации
Специфичных IOC в источниках нет.
Доступны только общие точки контроля:
- cookie с base64-кодированными username:password после запроса POST /login
- отсутствие HttpOnly, Secure и SameSite в заголовке Set-Cookie
- HTTP-ответы с cookie без шифрования на уровне транспорта
- локальные файлы cookie-хранилища браузера с данными входа
Как обнаружить атаку
Для проверки версии пакета:
Bash:
dpkg-query -W -f='${Package} ${Version}\n' rabbitmq-server
Для просмотра версии Debian:
Bash:
cat /etc/debian_version
Для сравнения с репозиторием:
Bash:
apt-cache policy rabbitmq-server
В логах веб-интерфейса RabbitMQ можно искать запросы POST /login и последующие Set-Cookie заголовки.
В браузере проверяется наличие cookie без HttpOnly, Secure и SameSite.
Как проверить свою версию
Команды проверки:
Bash:
cat /etc/debian_version
Bash:
cat /etc/os-release
Bash:
apt-cache policy rabbitmq-server
Bash:
dpkg-query -W -f='${Package} ${Version}\n' rabbitmq-server
Заполнитель
<имя-пакета> в командах нужно заменить на rabbitmq-server.Исправление
Обновить пакет
rabbitmq-server до исправленной версии.Для Debian:
- bookworm: обновить до
3.10.8-1.1+deb12u1
- trixie: обновить до
4.0.5-6+deb13u2
- forky: статус open, исправление не подтверждено в репозитории
- sid: статус open, исправление не подтверждено в репозитории
Временные меры защиты
Пока нет подтверждённых временных мер из источников.
Общие защитные выводы:
- ограничить доступ к веб-интерфейсу RabbitMQ до доверенных сетей
- использовать HTTPS для защиты HTTP-ответов от прослушивания
- контролировать cookie в браузере и удалять нежелательные после сессии
- ограничивать same-origin XSS на домене сервиса
Как проверить устранение уязвимости
После обновления проверить версию пакета:
Bash:
dpkg-query -W -f='${Package} ${Version}\n' rabbitmq-server
Сравнить версию с репозиторием:
Bash:
apt-cache policy rabbitmq-server
Проверить, что cookie после POST /login содержит ожидаемые защитные атрибуты.
Если статус в Debian Security Tracker для вашей версии — resolved, обновить пакет из соответствующего security-репозитория.
Вывод
Уязвимость CVE-2026-67236 связана с установкой cookie с base64-кодированными учётными данными без защитных атрибутов после авторизации в RabbitMQ.
В Debian пакет rabbitmq-server обновлён в bookworm и trixie. В forky и sid статус open, поэтому для этих релизов нужно следить за обновлениями из security-репозитория.
Официальные источники
История обновлений статьи
- 26.09.2026 — Опубликована первая версия материала.
