CVE-2026-67236 в Debian: утечка учётных данных через cookie и статус исправлений по дистрибутивам

CVE: CVE-2026-67236
Продукт: Debian
Дата публикации: 25.09.2026
Критичность: HIGH
CVSS: 8.2 (4.0)
EPSS: нет данных; процентиль нет данных
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


В RabbitMQ, поставляемом в Debian, после успешного POST /login устанавливался cookie с base64-кодированными username:password без HttpOnly, Secure, SameSite и срока действия. Это позволяло восстанавливать реальные учётные данные при наличии same-origin XSS, HTTP-читаемой позиции или локального доступа к cookie-хранилищу браузера. В Debian проблема затронута пакет rabbitmq-server; в bookworm и trixie статус resolved, в forky и sid — open.

Основные характеристики​


Риск состоит в том, что после авторизации браузер получает cookie с данными входа, которые можно прочитать без дополнительных защитных атрибутов.

  • Тип ошибки: CWE-312, отсутствие защиты данных
  • CVSS: CVSS:4.0/AV:N/AC:H/AT:P/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X, оценка 8.2, HIGH
  • Условие атаки: доступ к браузеру или сети на уровне HTTP, либо same-origin XSS, либо локальный доступ к cookie-хранилищу
  • Факт эксплуатации: в источниках не подтверждено
  • EPSS: нет данных

Какие продукты и версии затронуты​


В Debian затронут пакет rabbitmq-server.

  • bookworm: статус resolved, версия из репозитория 3.10.8-1.1+deb12u1
  • trixie: статус resolved, версия из репозитория 4.0.5-6+deb13u2
  • forky: статус open, версия из репозитория 4.3.2-4
  • sid: статус open, версия из репозитория 4.3.2-5

Причина уязвимости​


После успешного POST /login функция is_authorized/2 устанавливала auth cookie с base64-кодированными username:password.

Cookie не содержал HttpOnly, Secure, SameSite и срока действия. Base64 — кодирование, а не шифрование, поэтому значение можно было декодировать и получить исходные данные входа.

Отсутствие SameSite также позволяло более старым браузерам отправлять cookie cross-site, если атрибут отсутствовал.

Как работает атака​


Атакующий получает доступ к cookie после авторизации пользователя на RabbitMQ.

Доступ возможен при наличии same-origin XSS, HTTP-читаемой позиции или локального доступа к браузерному cookie-хранилищу.

Из cookie извлекается base64-строка username:password. После декодирования получаются реальные учётные данные.

Старые браузеры без поддержки SameSite могли отправлять cookie на другие сайты, если атрибут не был установлен.

Условия успешной эксплуатации​


Для использования ошибки нужны:

  • доступ к сессии или браузеру пользователя после авторизации в RabbitMQ
  • либо same-origin XSS на домене сервиса
  • либо позиция в сети, позволяющая читать HTTP-ответы без шифрования
  • либо локальный доступ к cookie-хранилищу браузера
  • версия RabbitMQ из диапазона 4.2.0 по 4.2.8 или 4.3.2 включительно

Возможный сценарий атаки​


Пользователь входит в веб-интерфейс RabbitMQ.

Сервер устанавливает cookie с base64-кодированными username:password без защитных атрибутов.

Атакующий получает доступ к cookie через XSS, HTTP-прослушивание или локальный доступ к браузеру.

Декодирует значение и получает учётные данные для повторного использования.

Есть ли публичный эксплойт​


В предоставленных источниках нет указания на наличие публичного PoC, эксплойта или подтверждённой эксплуатации.

Отсутствие сведений не означает, что эксплойт не существует. В данных пакетах доказательств только описание уязвимости и ссылки на исправления.

Признаки эксплуатации​


Специфичных IOC в источниках нет.

Доступны только общие точки контроля:

  • cookie с base64-кодированными username:password после запроса POST /login
  • отсутствие HttpOnly, Secure и SameSite в заголовке Set-Cookie
  • HTTP-ответы с cookie без шифрования на уровне транспорта
  • локальные файлы cookie-хранилища браузера с данными входа

Как обнаружить атаку​


Для проверки версии пакета:

Bash:
dpkg-query -W -f='${Package} ${Version}\n' rabbitmq-server

Для просмотра версии Debian:

Bash:
cat /etc/debian_version

Для сравнения с репозиторием:

Bash:
apt-cache policy rabbitmq-server

В логах веб-интерфейса RabbitMQ можно искать запросы POST /login и последующие Set-Cookie заголовки.

В браузере проверяется наличие cookie без HttpOnly, Secure и SameSite.

Как проверить свою версию​


Команды проверки:

Bash:
cat /etc/debian_version

Bash:
cat /etc/os-release

Bash:
apt-cache policy rabbitmq-server

Bash:
dpkg-query -W -f='${Package} ${Version}\n' rabbitmq-server

Заполнитель <имя-пакета> в командах нужно заменить на rabbitmq-server.

Исправление​


Обновить пакет rabbitmq-server до исправленной версии.

Для Debian:

  • bookworm: обновить до 3.10.8-1.1+deb12u1
  • trixie: обновить до 4.0.5-6+deb13u2
  • forky: статус open, исправление не подтверждено в репозитории
  • sid: статус open, исправление не подтверждено в репозитории

Временные меры защиты​


Пока нет подтверждённых временных мер из источников.

Общие защитные выводы:

  • ограничить доступ к веб-интерфейсу RabbitMQ до доверенных сетей
  • использовать HTTPS для защиты HTTP-ответов от прослушивания
  • контролировать cookie в браузере и удалять нежелательные после сессии
  • ограничивать same-origin XSS на домене сервиса

Как проверить устранение уязвимости​


После обновления проверить версию пакета:

Bash:
dpkg-query -W -f='${Package} ${Version}\n' rabbitmq-server

Сравнить версию с репозиторием:

Bash:
apt-cache policy rabbitmq-server

Проверить, что cookie после POST /login содержит ожидаемые защитные атрибуты.

Если статус в Debian Security Tracker для вашей версии — resolved, обновить пакет из соответствующего security-репозитория.

Вывод​


Уязвимость CVE-2026-67236 связана с установкой cookie с base64-кодированными учётными данными без защитных атрибутов после авторизации в RabbitMQ.

В Debian пакет rabbitmq-server обновлён в bookworm и trixie. В forky и sid статус open, поэтому для этих релизов нужно следить за обновлениями из security-репозитория.

Официальные источники​


  1. NVD — CVE-2026-67236
  2. Debian Security Tracker — CVE-2026-67236

История обновлений статьи​


  • 26.09.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ