دو باگ بحرانی RabbitMQ؛ تصاحب کامل بدون لاگین
خلاصهٔ کاملتر
به گفتهٔ Miggo، تیم امنیتش دو آسیبپذیری کنترل دسترسی توی RabbitMQ پیدا کرده؛ بروکری که به گفتهٔ گزارش سالی بیش از ۱۵ میلیون بار دانلود میشه و پیامها رو بین سرویسهای داخلی برنامهها جابهجا میکنه. همین گستردگی اون رو به یه هدف پرارزش تبدیل میکنه، چون وقتی همچین بروکری تصاحب بشه، هر چی ازش رد میشه در معرض خطره.
نقص اول، CVE-2026-57219 با شدت بالا (CVSS 8.7)، هیچ احراز هویتی لازم نداره. یه اندپوینت مدیریتیِ منسوخ، تنظیمات OAuth بروکر رو به هر کسی که بخواد برمیگردونه؛ و اگر اپراتور یه client secret محرمانه تنظیم کرده باشه، همون راز هم توی پاسخ میاد. خوندن این راز فقط یه درخواستِ بدون لاگین میخواد.
هر جا که آرایش OAuth از اون راز استفاده کنه (آرایش استاندارد برای Auth0، Entra ID، Keycloak و UAA)، مهاجم میتونه اون راز رو با ارائهدهندهٔ هویت معاوضه کنه، یه توکن مدیر بگیره و کنترل کامل همهٔ پیامها، صفها، کاربرها و تنظیمات بروکر رو به دست بگیره. نویسنده تأکید میکنه این یه اعتبارنامهٔ بلندمدته و وصلهکردن هم رازی که شاید قبلاً لو رفته رو باطل نمیکنه.
نقص دوم، CVE-2026-57221 با شدت متوسط (CVSS 5.3)، فقط یه لاگین معتبر لازم داره، حتی با صفر مجوز. یه عملیات معمولیِ «آیا این وجود داره؟» بررسی مجوزش رو کامل رد میکنه و میذاره هر کاربر احراز هویتشده صفها و مبادلهها رو فهرست کنه و آمارشون رو ببینه، فارغ از اینکه واقعاً چه مجوزی داره.
نکتهٔ جالب اینه که هر دو باگ رو سیستم پژوهش خودکار Miggo به اسم VulnHunter پیدا کرده؛ سیستمی که بهجای یه ایجنت که کد رو از بالا به پایین میخونه، یه تیم از ایجنتها رو موازی روی هدف میذاره. به گفتهٔ Miggo این اولین CVEهاییه که بهجای یه پژوهشگر انسانی، یه ایجنت خودکار کشفشون کرده. هر دو باگ از جنس «ناسازگاری» بودن: اندپوینتی که متفاوت از همتاهاش مجوز میده.
هر دو نقص خطوط انتشار RabbitMQ از 3.13.0 به بعد رو دربر میگیرن و در نسخههای 4.3.0، 4.2.6، 4.1.11، 4.0.20 و 3.13.15 وصله شدن؛ شواهدی از بهرهبرداری در دنیای واقعی هم گزارش نشده. توصیهٔ اصلی نویسنده اینه که علاوهبر ارتقا، حتماً client secret مربوط به OAuth رو بچرخونین و فرض کنین لو رفته.
نکات کلیدی:
- CVE-2026-57219: لو رفتن راز OAuth بروکر با یه درخواست بدون احراز هویت
- میتونه به گرفتن توکن مدیر و تصاحب کامل بروکر برسه
- CVE-2026-57221: دور زدن مجوز و دیدن صفها و آمار بقیه فقط با یه لاگین
- وصله در نسخههای 4.3.0، 4.2.6، 4.1.11، 4.0.20 و 3.13.15
- بعد از ارتقا حتماً راز OAuth رو بچرخونین چون وصله رازِ لورفته رو باطل نمیکنه




