CyberSectr
Menü
← CVE Veritabanı

CVE-2026-66075

Bilinmiyor

Teknik Veri (Otomatik)

CVSS Skoru
EPSS
CWE
CWE-862
KEV Durumu
Hayır

RabbitMQ, bir mesajlaşma ve akış brokerıdır. 3.13.15, 4.0.20, 4.1.11, 4.2.6 ve 4.3.1 sürümlerinden önceki sürümlerde, /federation-links/.../restart yolu için is_authorized/2, izleme etiketini kabul eden is_authorized_monitor kullanır, allowed_methods DELETE'yi permits eder ve delete_resource/2, rabbit_federation_link_sup:restart'i tetikleur. Her yöntem için bir yükseltme kontrolü yoktur ve bunu kasıtlı olarak yaptığını belirten bir yorum bulunmamaktadır. Salt okunur bir izleme kullanıcısı, mesaj akışını bozan bir işlem olan herhangi bir federasyon bağlantısını yeniden başlatabilir. Ön koşullar, rabbitmq_federation + rabbitmq_federation_management eklentilerinin etkin olması ve saldırgana izleme etiketiyle kimlik bilgileri verilmesini içerir. Bu sorun, 3.13.15, 4.0.20, 4.1.11, 4.2.6 ve 4.3.1 sürümlerinde giderilmiştir.

Orijinal açıklama (İngilizce)

RabbitMQ is a messaging and streaming broker. Prior to versions 3.13.15, 4.0.20, 4.1.11, 4.2.6, and 4.3.1, is_authorized/2 for the /federation-links/.../restart route uses is_authorized_monitor (accepts the monitoring tag), while allowed_methods permits DELETE and delete_resource/2 triggers rabbit_federation_link_sup:restart. There is no per-method elevation check and no comment marking it intentional. A read-only monitoring user can restart any federation link , a state-changing operation that disrupts message flow. Preconditions include rabbitmq_federation + rabbitmq_federation_management plugins enabled Attacker has credentials with the monitoring tag. This issue is fixed in versions 3.13.15, 4.0.20, 4.1.11, 4.2.6, and 4.3.1.

Bu CVE için henüz editoryal inceleme yapılmadı. Sadece otomatik teknik veri gösteriliyor.