CVE-2026-67229
BilinmiyorTeknik Veri (Otomatik)
- CVSS Skoru
- —
- EPSS
- —
- CWE
- CWE-400
- KEV Durumu
- Hayır
RabbitMQ, bir mesajlaşma ve akış brokerıdır. 3.13.15, 4.0.20, 4.1.11, 4.2.6 ve 4.3.0 sürümlerinden önceki sürümlerde, add_vhost/2 çağrıları rabbit_data_coercion:atomize_keys/1'i (binary_to_atom kullanarak güvensiz varyantı) vhost meta veri haritasında çağırır. 20 MB yönetim gövde limiti ~1M+ kısa anahtara sığar. Yalnızca yöneticiler için geçerlidir. Bir yönetici, oluşturulmuş tanımlar dosyasını içe aktardığında, bir istekle düğümü çökertecek şekilde ~1M benzersiz meta veri anahtarı içeren bir vhosts girişiyle node'u çökertebilir. Ön koşullar arasında yönetici etiketi bulunur. Bu sorun, 3.13.15, 4.0.20, 4.1.11, 4.2.6 ve 4.3.0 sürümlerinde giderilmiştir.
Orijinal açıklama (İngilizce)
RabbitMQ is a messaging and streaming broker. Prior to versions 3.13.15, 4.0.20, 4.1.11, 4.2.6, and 4.3.0, add_vhost/2 calls rabbit_data_coercion:atomize_keys/1 (the unsafe variant using binary_to_atom) on the vhost metadata map. The 20 MB management body limit fits ~1M+ short keys. Admin-only. An administrator importing a crafted definitions file can crash the node in a single request: a vhosts entry with ~1M unique metadata keys exhausts the atom table during import. Preconditions include administrator tag. This issue is fixed in versions 3.13.15, 4.0.20, 4.1.11, 4.2.6, and 4.3.0.
Bu CVE için henüz editoryal inceleme yapılmadı. Sadece otomatik teknik veri gösteriliyor.
