CVE-2026-67218
BilinmiyorTeknik Veri (Otomatik)
- CVSS Skoru
- —
- EPSS
- —
- CWE
- CWE-862
- KEV Durumu
- Hayır
RabbitMQ, bir mesajlaşma ve akış brokerıdır. 4.0.22, 4.1.11, 4.2.6 ve 4.3.0 sürümlerinden önceki sürümlerde, accept_content/2 56. satırda, yalnızca yönetim etiketi + vhost erişimi aracılığıyla is_authorized_vhost tarafından kontrol edilen is_authorized'den hemen sonra rabbit_stream_manager:create_super_stream/... öğesini doğrudan çağırır. Akış protokolü eşdeğeri (rabbit_stream_reader.erl create_super_stream işleyicisi) rabbit_stream_utils:check_super_stream_management_permitted/4'ü çağırır ve değişimi, değişim exchange ve her bir bölüm kuyruğu üzerinde zorlar. HTTP işleyicisi bu çağrıyı tamamen atlar. Yönetim etiketi ve vhost erişimi olan ancak hiçbir kaynağa yapılandırma izni olmayan bir kullanıcı, HTTP API aracılığıyla süper akışlar (bir değişim + N bölüm akış kuyrukları + bağlamalar) oluşturabilir. Yerel akış protokolü yolu her kaynağa yapılandırma izni zorlar; HTTP yolu bunu yapmaz ve bu da 'görüntüleme' yetkisinden 'kalıcı küme geneli kaynaklar oluşturma' yetkisine bir izin yükselmesine neden olur. Ön koşullar, rabbitmq_stream_management eklentisinin etkinleştirilmesini, yönetim etiketi + vhost erişimi (hiçbir kaynak izni gerekmez) içerir. Bu sorun, 4.0.22, 4.1.11, 4.2.6 ve 4.3.0 sürümlerinde giderilmiştir.
Orijinal açıklama (İngilizce)
RabbitMQ is a messaging and streaming broker. Prior to versions 4.0.22, 4.1.11, 4.2.6, and 4.3.0, accept_content/2 at line 56 calls rabbit_stream_manager:create_super_stream/... directly after is_authorized (which only checks the management tag + vhost access via is_authorized_vhost). The stream-protocol equivalent (rabbit_stream_reader.erl create_super_stream handler) calls rabbit_stream_utils:check_super_stream_management_permitted/4 which enforces configure on the exchange and each partition queue. The HTTP handler omits this call entirely. A user with management tag and vhost access , but no configure permission on any resource , can create super-streams (an exchange + N partition stream queues + bindings) via the HTTP API. The native stream-protocol path enforces configure on each resource; the HTTP path does not, creating a privilege escalation from 'can view' to 'can create persistent cluster-wide resources.' Preconditions include rabbitmq_stream_management plugin enabled management tag + vhost access (no resource permissions needed). This issue is fixed in versions 4.0.22, 4.1.11, 4.2.6, and 4.3.0.
Bu CVE için henüz editoryal inceleme yapılmadı. Sadece otomatik teknik veri gösteriliyor.
