CVE: CVE-2026-67410
Продукт: Debian
Дата публикации: 25.09.2026
Критичность: HIGH
CVSS: 8.2 (4.0)
EPSS: нет данных; процентиль нет данных
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
В Debian-сборках rabbitmq-server версии 4.3.2 и ниже, а также определённых версиях из sid и forky, при включённом OAuth2 в Management UI значение oauthclientsecret отдаётся без аутентификации через /js/oidc-oauth/bootstrap.js. В bookworm и trixie проблема закрыта патчами; для forky и sid Debian Security Tracker показывает open.
Основные характеристики
Риск заключается в том, что любой сетевой пользователь, достигающий порта Management UI RabbitMQ, может получить OAuth2 client secret из JavaScript-файла без логина. Это позволяет использовать украденный секрет для продолжения авторизационного потока и получения доступа к ресурсам IDP.
- CVSS:
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X— оценка 8.2, severity HIGH
- CWE: CWE-200 — Information Exposure
- Уязвимые версии RabbitMQ: от 4.2.0 до 4.3.3 и до 4.2.9 включительно
- Исправленные версии RabbitMQ: 4.3.3 и 4.2.9
- Debian статус: bookworm — resolved, trixie — resolved, forky — open, sid — open
- Эксплуатация: не требует аутентификации, доступна любому клиенту с сетевым доступом к Management UI
Какие продукты и версии затронуты
В Debian затронут пакет rabbitmq-server. В Debian Security Tracker указаны следующие состояния по релизам:
- bookworm: resolved, версия в репозиториях
3.10.8-1.1+deb12u1
- forky: open, текущая версия
4.3.2-4
- sid: open, текущая версия
4.3.2-5
- trixie: resolved, версия в репозиториях
4.0.5-6+deb13u2
Причина уязвимости
Маршрут
/js/oidc-oauth/bootstrap.js зарегистрирован как обычный Cowboy handler без проверки аутентификации.В файле
rabbitmgmtoauthbootstrap.erl, строки 35–50, значение конфигурации OAuth2 client secret включается в отдаваемый JavaScript.Файл
rabbitmgmtwmauth.erl, строка 186, содержит логику обработки OAuth2, которая при определённой конфигурации передаёт секрет в клиентский код.Как работает атака
Атакующий обращается к Management UI RabbitMQ по адресу
/js/oidc-oauth/bootstrap.js.Сервер отдаёт JavaScript-файл, содержащий значение
oauthclientsecret из конфигурации.Секрет не защищён аутентификацией и доступен любому клиенту с сетевым доступом к порту Management UI.
Условия успешной эксплуатации
Для успешного использования проблемы необходимы следующие условия:
- RabbitMQ запущен с включённым OAuth2 для Management UI
- Конфигурация использует client secret в OAuth2-потоке
- Порт Management UI доступен из сети атакующего
- Версия rabbitmq-server попадает в диапазон 4.2.0–4.3.3 или 4.2.9 и ниже
Возможный сценарий атаки
Атакующий получает доступ к порту Management UI RabbitMQ.
Он запрашивает
/js/oidc-oauth/bootstrap.js и извлекает OAuth2 client secret из ответа.Секрет используется для продолжения authorization code flow с украденными authorization codes.
Это позволяет имитировать клиента IDP и получать доступ к защищённым ресурсам.
Есть ли публичный эксплойт
В предоставленных источниках не указано наличие публичного эксплойта, PoC или подтверждённой эксплуатации.
Отсутствие сведений в NVD и Debian Security Tracker не означает, что эксплойт не существует.
Техническое описание проблемы достаточно для самостоятельной проверки уязвимости на локальной копии.
Признаки эксплуатации
Специфичных IOC для CVE-2026-67410 в предоставленных источниках нет.
Ниже приведены неспецифичные точки контроля, которые можно использовать как общие:
- Запросы к
/js/oidc-oauth/bootstrap.jsиз внешних IP-адресов
- Аномальный рост запросов к Management UI RabbitMQ
- Использование OAuth2 client secret в нестандартных источниках
- Необычные аутентификационные события в IDP
Как обнаружить атаку
Для обнаружения проблемы можно проверить:
- Доступность
/js/oidc-oauth/bootstrap.jsбез аутентификации
- Содержимое JavaScript-файла на наличие значения
oauthclientsecret
- Логи Management UI RabbitMQ на запросы к OAuth2-эндпоинтам
- Конфигурацию rabbitmq-server на включение OAuth2 с client secret
Как проверить свою версию
Команды проверки версии для Debian:
Bash:
cat /etc/debian_version
Bash:
cat /etc/os-release
Bash:
apt-cache policy <имя-пакета>
Bash:
dpkg-query -W -f='${Package} ${Version}\n' <имя-пакета>
Замените
<имя-пакета> на rabbitmq-server для проверки конкретной версии пакета.Исправление
Для исправления проблемы в Debian:
- В bookworm обновить пакет до версии
3.10.8-1.1+deb12u1
- В trixie обновить пакет до версии
4.0.5-6+deb13u2
- Для forky и sid отслеживать статус в Debian Security Tracker, так как исправление ещё не вышло
Команда обновления:
Bash:
apt update && apt upgrade rabbitmq-server
Временные меры защиты
Пока нет публичного патча для forky и sid, можно применить временные меры:
- Ограничить доступ к порту Management UI RabbitMQ по IP или через firewall
- Отключить OAuth2 в Management UI, если это допустимо бизнес-процессами
- Перенести Management UI на внутренний сегмент сети без прямого доступа из интернета
- Регулярно проверять содержимое
/js/oidc-oauth/bootstrap.jsдля выявления утечки секретов
Как проверить устранение уязвимости
После обновления пакета проверить:
- Версию rabbitmq-server с помощью
dpkg-query -W -f='${Package} ${Version}\n' rabbitmq-server
- Доступность
/js/oidc-oauth/bootstrap.jsбез аутентификации
- Содержимое JavaScript-файла на наличие значения
oauthclientsecret
- Логи Management UI на аномальные запросы к OAuth2-эндпоинтам
Вывод
CVE-2026-67410 представляет высокий риск для Debian-систем с включённым OAuth2 в RabbitMQ Management UI.
В bookworm и trixie проблема закрыта патчами; для forky и sid требуется отслеживание статусов в Debian Security Tracker.
Ключевая мера защиты — ограничение доступа к Management UI и обновление пакета до исправленной версии.
Официальные источники
История обновлений статьи
- 26.09.2026 — Опубликована первая версия материала.
