CVE-2026-67410 в Debian: утечка OAuth2 client secret и статус пакетов rabbitmq-server

CVE: CVE-2026-67410
Продукт: Debian
Дата публикации: 25.09.2026
Критичность: HIGH
CVSS: 8.2 (4.0)
EPSS: нет данных; процентиль нет данных
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


В RabbitMQ версии от 4.2.0 до 4.3.3 и до 4.2.9 OAuth2 client secret попадает в JavaScript-файл, отдаваемый без аутентификации по адресу /js/oidc-oauth/bootstrap.js. В Debian пакет rabbitmq-server имеет разные статусы по релизам: bookworm и trixie закрыты, forky и sid открыты.

Основные характеристики​


Риск состоит в том, что при включённой OAuth2-аутентификации для Management UI секрет клиента виден любому, кто может достать порт управления. Это позволяет завершить authorization code flow с чужими кодами и выдавать себя клиентом.

  • Тип ошибки: CWE-200 — Exposure of Sensitive Information to Unauthorized Actor
  • CVSS 4.0: CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X, оценка 8.2, severity HIGH
  • Вектор: удалённый, без аутентификации, без взаимодействия пользователя
  • Факт эксплуатации: не подтверждён в предоставленных источниках
  • EPSS: нет данных

Какие продукты и версии затронуты​


Затронуты версии RabbitMQ от 4.2.0 до 4.3.3 включительно и от 4.2.0 до 4.2.9 включительно.

В Debian пакет rabbitmq-server имеет следующие статусы по Debian Security Tracker:

  • bookworm: resolved, версия в репозиториях 3.10.8-1.1+deb12u1
  • forky: open, версия в репозиториях 4.3.2-4
  • sid: open, версия в репозиториях 4.3.2-5
  • trixie: resolved, версия в репозиториях 4.0.5-6+deb13u2

Причина уязвимости​


Маршрут /js/oidc-oauth/bootstrap.js зарегистрирован как обычный Cowboy handler без проверки аутентификации.

Когда OAuth2 включён для Management UI и настроенный flow использует client secret, значение oauthclientsecret подставляется в отдаваемый JavaScript-код.

Файл отдаётся любому клиенту, который может достать порт управления. Проверка доступа к секрету отсутствует: маршрут не требует сессии, токена или других подтверждений.

Как работает атака​


Атакующий получает доступ к Management UI по сетевому адресу и порту.

Он запрашивает /js/oidc-oauth/bootstrap.js без аутентификации.

В ответе содержится значение oauthclientsecret. Секрет извлекается из JavaScript-кода.

Полученный secret позволяет завершать authorization code flow с чужими authorization codes. Атакующий может выдавать себя клиентом и делать запросы от его имени.

Условия успешной эксплуатации​


Для успешной эксплуатации нужны следующие условия:

  • RabbitMQ версии от 4.2.0 до 4.3.3 или от 4.2.0 до 4.2.9
  • OAuth2 аутентификация включена для Management UI
  • Настроенный flow использует client secret
  • Атакующий может достать порт Management UI по сети

Возможный сценарий атаки​


Сценарий предполагает, что RabbitMQ запущен с OAuth2 и клиентом OAuth2.

Атакующий получает доступ к порту управления из внешней сети или из другой подсети.

Он запрашивает /js/oidc-oauth/bootstrap.js и читает oauthclientsecret из ответа.

Дальше атакующий использует secret для завершения authorization code flow с украденными кодами и выдаёт себя клиентом.

Есть ли публичный эксплойт​


В предоставленных источниках нет отдельного публичного PoC, эксплойта или подтверждённой эксплуатации.

Официальный список ссылок содержит только commit-записи исправлений, release-страницы и advisory GitHub RabbitMQ. Это не означает, что эксплойт отсутствует; это означает, что в текущем пакете доказательств он не задокументирован.

Признаки эксплуатации​


Специфичных IOC для этой уязвимости в источниках нет.

Доступны только общие точки контроля:

  • Запросы к /js/oidc-oauth/bootstrap.js из внешних или неавторизованных источников
  • Внезапные аутентификационные события Management UI с новыми IP или агентами
  • Запросы API от клиента OAuth2, которых нет в ожидаемом списке
  • Рост числа authorization code flow без соответствующего пользовательского взаимодействия

Как обнаружить атаку​


Для обнаружения можно использовать следующие методы:

  • Мониторинг доступа к Management UI и запись запросов к /js/oidc-oauth/bootstrap.js
  • Проверка, кто запрашивает этот endpoint и с какого IP
  • Анализ логов OAuth2 flow: unexpected client_id, unexpected authorization codes, unexpected token requests
  • Сравнение установленных версий rabbitmq-server с безопасными
  • Проверка конфигурации Management UI на наличие OAuth2 и client secret

Как проверить свою версию​


Для проверки версии Debian:

Bash:
cat /etc/debian_version
cat /etc/os-release

Для проверки версии пакета rabbitmq-server:

Bash:
apt-cache policy rabbitmq-server
dpkg-query -W -f='${Package} ${Version}\n' rabbitmq-server

Заполнитель <имя-пакета> в командах из пакета доказательств нужно заменить на фактическое имя пакета, например rabbitmq-server.

Исправление​


Исправление доступно в версиях RabbitMQ 4.3.3 и 4.2.9.

В Debian:

  • bookworm: обновить пакет rabbitmq-server до версии 3.10.8-1.1+deb12u1
  • trixie: обновить пакет rabbitmq-server до версии 4.0.5-6+deb13u2
  • forky: статус open, исправления нет в репозиториях на момент данных
  • sid: статус open, исправления нет в репозиториях на момент данных

Временные меры защиты​


Пока обновление недоступно или не выполнено:

  • Ограничить доступ к Management UI по IP и порту
  • Отключить OAuth2 для Management UI, если это допустимо в текущей архитектуре
  • Перенести Management UI за VPN или proxy с аутентификацией
  • Сократить время жизни authorization codes
  • Регулярно ротировать client secret после обнаружения утечки

Как проверить устранение уязвимости​


После обновления проверьте:

Bash:
dpkg-query -W -f='${Package} ${Version}\n' rabbitmq-server
apt-cache policy rabbitmq-server

Проверьте, что версия соответствует безопасной.

Запросите /js/oidc-oauth/bootstrap.js и убедитесь, что oauthclientsecret не присутствует в ответе.

Проверьте логи Management UI на отсутствие аномальных OAuth2-событий после обновления.

Вывод​


CVE-2026-67410 — это утечка OAuth2 client secret через неавторизованный JavaScript-эндпоинт в RabbitMQ. В Debian статус зависит от релиза: bookworm и trixie закрыты, forky и sid открыты. Для защищённых систем нужно обновить пакет rabbitmq-server до безопасной версии или ограничить доступ к Management UI.

Официальные источники​


  1. NVD — CVE-2026-67410
  2. Debian Security Tracker — CVE-2026-67410

История обновлений статьи​


  • 26.09.2026 — Опубликована первая версия материала.
  • 29.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
 
Последнее редактирование:
Назад
Верх Низ