CVE-2026-67410 в Debian: утечка OAuth2 client secret через неавторизованный JS-эндпоинт RabbitMQ

CVE: CVE-2026-67410
Продукт: Debian
Дата публикации: 25.09.2026
Критичность: HIGH
CVSS: 8.2 (4.0)
EPSS: нет данных; процентиль нет данных
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


В Debian-сборках rabbitmq-server версии 4.3.2 и ниже, а также определённых версиях из sid и forky, при включённом OAuth2 в Management UI значение oauthclientsecret отдаётся без аутентификации через /js/oidc-oauth/bootstrap.js. В bookworm и trixie проблема закрыта патчами; для forky и sid Debian Security Tracker показывает open.

Основные характеристики​


Риск заключается в том, что любой сетевой пользователь, достигающий порта Management UI RabbitMQ, может получить OAuth2 client secret из JavaScript-файла без логина. Это позволяет использовать украденный секрет для продолжения авторизационного потока и получения доступа к ресурсам IDP.

  • CVSS: CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X — оценка 8.2, severity HIGH
  • CWE: CWE-200 — Information Exposure
  • Уязвимые версии RabbitMQ: от 4.2.0 до 4.3.3 и до 4.2.9 включительно
  • Исправленные версии RabbitMQ: 4.3.3 и 4.2.9
  • Debian статус: bookworm — resolved, trixie — resolved, forky — open, sid — open
  • Эксплуатация: не требует аутентификации, доступна любому клиенту с сетевым доступом к Management UI

Какие продукты и версии затронуты​


В Debian затронут пакет rabbitmq-server. В Debian Security Tracker указаны следующие состояния по релизам:

  • bookworm: resolved, версия в репозиториях 3.10.8-1.1+deb12u1
  • forky: open, текущая версия 4.3.2-4
  • sid: open, текущая версия 4.3.2-5
  • trixie: resolved, версия в репозиториях 4.0.5-6+deb13u2

Причина уязвимости​


Маршрут /js/oidc-oauth/bootstrap.js зарегистрирован как обычный Cowboy handler без проверки аутентификации.

В файле rabbitmgmtoauthbootstrap.erl, строки 35–50, значение конфигурации OAuth2 client secret включается в отдаваемый JavaScript.

Файл rabbitmgmtwmauth.erl, строка 186, содержит логику обработки OAuth2, которая при определённой конфигурации передаёт секрет в клиентский код.

Как работает атака​


Атакующий обращается к Management UI RabbitMQ по адресу /js/oidc-oauth/bootstrap.js.

Сервер отдаёт JavaScript-файл, содержащий значение oauthclientsecret из конфигурации.

Секрет не защищён аутентификацией и доступен любому клиенту с сетевым доступом к порту Management UI.

Условия успешной эксплуатации​


Для успешного использования проблемы необходимы следующие условия:

  • RabbitMQ запущен с включённым OAuth2 для Management UI
  • Конфигурация использует client secret в OAuth2-потоке
  • Порт Management UI доступен из сети атакующего
  • Версия rabbitmq-server попадает в диапазон 4.2.0–4.3.3 или 4.2.9 и ниже

Возможный сценарий атаки​


Атакующий получает доступ к порту Management UI RabbitMQ.

Он запрашивает /js/oidc-oauth/bootstrap.js и извлекает OAuth2 client secret из ответа.

Секрет используется для продолжения authorization code flow с украденными authorization codes.

Это позволяет имитировать клиента IDP и получать доступ к защищённым ресурсам.

Есть ли публичный эксплойт​


В предоставленных источниках не указано наличие публичного эксплойта, PoC или подтверждённой эксплуатации.

Отсутствие сведений в NVD и Debian Security Tracker не означает, что эксплойт не существует.

Техническое описание проблемы достаточно для самостоятельной проверки уязвимости на локальной копии.

Признаки эксплуатации​


Специфичных IOC для CVE-2026-67410 в предоставленных источниках нет.

Ниже приведены неспецифичные точки контроля, которые можно использовать как общие:

  • Запросы к /js/oidc-oauth/bootstrap.js из внешних IP-адресов
  • Аномальный рост запросов к Management UI RabbitMQ
  • Использование OAuth2 client secret в нестандартных источниках
  • Необычные аутентификационные события в IDP

Как обнаружить атаку​


Для обнаружения проблемы можно проверить:

  • Доступность /js/oidc-oauth/bootstrap.js без аутентификации
  • Содержимое JavaScript-файла на наличие значения oauthclientsecret
  • Логи Management UI RabbitMQ на запросы к OAuth2-эндпоинтам
  • Конфигурацию rabbitmq-server на включение OAuth2 с client secret

Как проверить свою версию​


Команды проверки версии для Debian:

Bash:
cat /etc/debian_version

Bash:
cat /etc/os-release

Bash:
apt-cache policy <имя-пакета>

Bash:
dpkg-query -W -f='${Package} ${Version}\n' <имя-пакета>

Замените <имя-пакета> на rabbitmq-server для проверки конкретной версии пакета.

Исправление​


Для исправления проблемы в Debian:

  • В bookworm обновить пакет до версии 3.10.8-1.1+deb12u1
  • В trixie обновить пакет до версии 4.0.5-6+deb13u2
  • Для forky и sid отслеживать статус в Debian Security Tracker, так как исправление ещё не вышло

Команда обновления:

Bash:
apt update && apt upgrade rabbitmq-server

Временные меры защиты​


Пока нет публичного патча для forky и sid, можно применить временные меры:

  • Ограничить доступ к порту Management UI RabbitMQ по IP или через firewall
  • Отключить OAuth2 в Management UI, если это допустимо бизнес-процессами
  • Перенести Management UI на внутренний сегмент сети без прямого доступа из интернета
  • Регулярно проверять содержимое /js/oidc-oauth/bootstrap.js для выявления утечки секретов

Как проверить устранение уязвимости​


После обновления пакета проверить:

  • Версию rabbitmq-server с помощью dpkg-query -W -f='${Package} ${Version}\n' rabbitmq-server
  • Доступность /js/oidc-oauth/bootstrap.js без аутентификации
  • Содержимое JavaScript-файла на наличие значения oauthclientsecret
  • Логи Management UI на аномальные запросы к OAuth2-эндпоинтам

Вывод​


CVE-2026-67410 представляет высокий риск для Debian-систем с включённым OAuth2 в RabbitMQ Management UI.

В bookworm и trixie проблема закрыта патчами; для forky и sid требуется отслеживание статусов в Debian Security Tracker.

Ключевая мера защиты — ограничение доступа к Management UI и обновление пакета до исправленной версии.

Официальные источники​


  1. NVD — CVE-2026-67410
  2. Debian Security Tracker — CVE-2026-67410

История обновлений статьи​


  • 26.09.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ