CVE: CVE-2026-67410
Продукт: Debian
Дата публикации: 25.09.2026
Критичность: HIGH
CVSS: 8.2 (4.0)
EPSS: нет данных; процентиль нет данных
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
В RabbitMQ версии от 4.2.0 до 4.3.3 и до 4.2.9 OAuth2 client secret попадает в JavaScript-файл, отдаваемый без аутентификации по адресу /js/oidc-oauth/bootstrap.js. В Debian пакет rabbitmq-server имеет разные статусы по релизам: bookworm и trixie закрыты, forky и sid открыты.
Основные характеристики
Риск состоит в том, что при включённой OAuth2-аутентификации для Management UI секрет клиента виден любому, кто может достать порт управления. Это позволяет завершить authorization code flow с чужими кодами и выдавать себя клиентом.
- Тип ошибки: CWE-200 — Exposure of Sensitive Information to Unauthorized Actor
- CVSS 4.0:
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X, оценка 8.2, severity HIGH
- Вектор: удалённый, без аутентификации, без взаимодействия пользователя
- Факт эксплуатации: не подтверждён в предоставленных источниках
- EPSS: нет данных
Какие продукты и версии затронуты
Затронуты версии RabbitMQ от 4.2.0 до 4.3.3 включительно и от 4.2.0 до 4.2.9 включительно.
В Debian пакет
rabbitmq-server имеет следующие статусы по Debian Security Tracker:- bookworm: resolved, версия в репозиториях
3.10.8-1.1+deb12u1
- forky: open, версия в репозиториях
4.3.2-4
- sid: open, версия в репозиториях
4.3.2-5
- trixie: resolved, версия в репозиториях
4.0.5-6+deb13u2
Причина уязвимости
Маршрут
/js/oidc-oauth/bootstrap.js зарегистрирован как обычный Cowboy handler без проверки аутентификации.Когда OAuth2 включён для Management UI и настроенный flow использует client secret, значение
oauthclientsecret подставляется в отдаваемый JavaScript-код.Файл отдаётся любому клиенту, который может достать порт управления. Проверка доступа к секрету отсутствует: маршрут не требует сессии, токена или других подтверждений.
Как работает атака
Атакующий получает доступ к Management UI по сетевому адресу и порту.
Он запрашивает
/js/oidc-oauth/bootstrap.js без аутентификации.В ответе содержится значение
oauthclientsecret. Секрет извлекается из JavaScript-кода.Полученный secret позволяет завершать authorization code flow с чужими authorization codes. Атакующий может выдавать себя клиентом и делать запросы от его имени.
Условия успешной эксплуатации
Для успешной эксплуатации нужны следующие условия:
- RabbitMQ версии от 4.2.0 до 4.3.3 или от 4.2.0 до 4.2.9
- OAuth2 аутентификация включена для Management UI
- Настроенный flow использует client secret
- Атакующий может достать порт Management UI по сети
Возможный сценарий атаки
Сценарий предполагает, что RabbitMQ запущен с OAuth2 и клиентом OAuth2.
Атакующий получает доступ к порту управления из внешней сети или из другой подсети.
Он запрашивает
/js/oidc-oauth/bootstrap.js и читает oauthclientsecret из ответа.Дальше атакующий использует secret для завершения authorization code flow с украденными кодами и выдаёт себя клиентом.
Есть ли публичный эксплойт
В предоставленных источниках нет отдельного публичного PoC, эксплойта или подтверждённой эксплуатации.
Официальный список ссылок содержит только commit-записи исправлений, release-страницы и advisory GitHub RabbitMQ. Это не означает, что эксплойт отсутствует; это означает, что в текущем пакете доказательств он не задокументирован.
Признаки эксплуатации
Специфичных IOC для этой уязвимости в источниках нет.
Доступны только общие точки контроля:
- Запросы к
/js/oidc-oauth/bootstrap.jsиз внешних или неавторизованных источников
- Внезапные аутентификационные события Management UI с новыми IP или агентами
- Запросы API от клиента OAuth2, которых нет в ожидаемом списке
- Рост числа authorization code flow без соответствующего пользовательского взаимодействия
Как обнаружить атаку
Для обнаружения можно использовать следующие методы:
- Мониторинг доступа к Management UI и запись запросов к
/js/oidc-oauth/bootstrap.js
- Проверка, кто запрашивает этот endpoint и с какого IP
- Анализ логов OAuth2 flow: unexpected client_id, unexpected authorization codes, unexpected token requests
- Сравнение установленных версий
rabbitmq-serverс безопасными
- Проверка конфигурации Management UI на наличие OAuth2 и client secret
Как проверить свою версию
Для проверки версии Debian:
Bash:
cat /etc/debian_version
cat /etc/os-release
Для проверки версии пакета
rabbitmq-server:
Bash:
apt-cache policy rabbitmq-server
dpkg-query -W -f='${Package} ${Version}\n' rabbitmq-server
Заполнитель
<имя-пакета> в командах из пакета доказательств нужно заменить на фактическое имя пакета, например rabbitmq-server.Исправление
Исправление доступно в версиях RabbitMQ 4.3.3 и 4.2.9.
В Debian:
- bookworm: обновить пакет
rabbitmq-serverдо версии3.10.8-1.1+deb12u1
- trixie: обновить пакет
rabbitmq-serverдо версии4.0.5-6+deb13u2
- forky: статус open, исправления нет в репозиториях на момент данных
- sid: статус open, исправления нет в репозиториях на момент данных
Временные меры защиты
Пока обновление недоступно или не выполнено:
- Ограничить доступ к Management UI по IP и порту
- Отключить OAuth2 для Management UI, если это допустимо в текущей архитектуре
- Перенести Management UI за VPN или proxy с аутентификацией
- Сократить время жизни authorization codes
- Регулярно ротировать client secret после обнаружения утечки
Как проверить устранение уязвимости
После обновления проверьте:
Bash:
dpkg-query -W -f='${Package} ${Version}\n' rabbitmq-server
apt-cache policy rabbitmq-server
Проверьте, что версия соответствует безопасной.
Запросите
/js/oidc-oauth/bootstrap.js и убедитесь, что oauthclientsecret не присутствует в ответе.Проверьте логи Management UI на отсутствие аномальных OAuth2-событий после обновления.
Вывод
CVE-2026-67410 — это утечка OAuth2 client secret через неавторизованный JavaScript-эндпоинт в RabbitMQ. В Debian статус зависит от релиза: bookworm и trixie закрыты, forky и sid открыты. Для защищённых систем нужно обновить пакет
rabbitmq-server до безопасной версии или ограничить доступ к Management UI.Официальные источники
История обновлений статьи
- 26.09.2026 — Опубликована первая версия материала.
- 29.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
Последнее редактирование:
