پژوهشگران امنیت سایبری جزئیات دو آسیبپذیریِ krytyک مربوط به کنترل دسترسی را در بروکر پیام RabbitMQ افشا کردهاند که میتواند به استیلای کامل بر سرور، لو رفتن اطلاعات حساس و نقض جداسازی میان تننتها (Tenants) منجر شود. تیم امنیتی Miggo، اكتشفکننده این نقصها، هشدار داد که یکی از این آسیبپذیریها مسیری مستقیم برای استیلای اداری بر بروکر فراهم میکند.
دو آسیبپذیری و yilrisk آنها در یک نگاه
هر دو نقص از اواسط سال ۲۰۲۴ در کدهای منبع وجود داشته و نسخههای منتشر شده از RabbitMQ 3.13.0 به بعد را تحت تأثیر قرار دادهاند. پچهای امنیتی در نسخههای 4.3.0، 4.2.6، 4.1.11، 4.0.20 و 3.13.15 منتشر شده است. تا لحظه انتشار این گزارش، شاهد سوءاستفاده فعال از این آسیبپذیریها نبودهایم.
۱. CVE-2026-57219 (امتیاز CVSS: ۸.۷) — لو رفتن راز مشتری OAuth
این آسیبپذیری ناشی از یک نقطه پایانی (Endpoint) منسوخ API HTTP به مسیر GET /api/auth است. در نصبهایی که RabbitMQ برای احراز هویت از OAuth 2 با کلید پیکربندی management.oauth_client_secret استفاده میکنند، این اندپوینت راز محرمانه کلاینت (Client Secret) را به هر درخواستکنندهای — حتی کاربران احرازهُویتنشده — افشا میکند.
مهاجم با دستیابی به این راز، میتواند توکن دسترسی اداری (Administrator Token) دریافت کرده و کنترل کامل بر تمام پیامها، صفها، کاربران و تنظیمات بروکر پیدا کند. Miggo بیان کرده: «بررسی مجوزدهی این اندپوینت به صورت سختکد (Hard-coded) همیشه درخواست را مجاز میداند، برخلاف سایر نقاط پایانی حساس مدیریت.»
نکته مهم: ریسک در محیطهایی که پورت مدیریت (پورت پیشفرض 15672) از شبکههای غیرقابل اعتماد (اینترنت، ابر چندتننتی) قابل دسترس است، به شدت بالا میرود.
۲. CVE-2026-57221 (امتیاز CVSS: ۵.۳) — عبور از مرزهای تننتی (Tenant Isolation Bypass)
دومین عیب، یک عدم مجوزدهی (Missing Authorization) در لایه مجازیسازی است. هر کاربر احرازهُویتشدهای که به یک میزبان مجازی (Virtual Host) متصل شود، میتواند:
- نام تمام صفها (Queues) و مبادلهها (Exchanges) را در آن vhost لیست کند.
- تعداد پیامها و تعداد مصرفکنندگان (Consumers) هر صف را بخواند.
این کار صرفنظر از مجوزهای واقعی (Permissions) تخصیصیافته به کاربر انجام میشود و حریم خصوصی دادههای تننتهای دیگر را در محیطهای چندتننتی (Multi-tenant) نقض میکند.
استراتژیهای کاهش ریسک و اصلاح (Mitigation)
علاوه بر ارتقای فوری به یکی از نسخههای پچشده، تیم Miggo و نگهدارندگان RabbitMQ اقدامات زیر را توصیه میکنند:
- چرخش (Rotate) فوری راز کلاینت OAuth در صورتی که رابط مدیریت در معرض اینترنت قرار داشته باشد.
- محدود کردن دسترسی شبکه به پورت 15672 از طریق فایروال، گروههای امنیتی (Security Groups) یا VPN؛ رابط مدیریت هرگز مستقیماً در اینترنت قابل دسترس نباید باشد.
- جداسازی تننتها با میزبانهای مجازی (vhost) مجزا و اعمال سیاستهای کمینهبودن مجوز (Least Privilege).
- در نمونههای اصلاحنشده، قوانین فایروال برای مسدود کردن دسترسی به
/api/authپیادهسازی کنید.
دو آسیبپذیری بحرانی دیگر همزمان پچ شدهاند
این افشا در همزمانی با اصلاح دو نقص بحرانی (Critical) دیگر توسط نگهدارندگان RabbitMQ رخ داده:
- دور زدن احرازهُویت مشتری TLS (CVSS 9.1) — امکان اتصال بدون گواهی معتبر.
- جعل پاسخ JWKS در موضع AitM (CVSS 9.2) — مهاجم میتواند کلایدهای JSON Web Key Set را جعل کرده و بروکر را وادار به پذیرش JWTهای دلخواه کند.
این مجموعه پچها نشاندهنده سطح تهدید بالا در زیرساختهای پیامرسانی سازمانی است. مدیران سیستم و مهندسین DevOps باید بلافاصله برنامهریزی برای بروزرسانی و بازبینی سطوح تعرض (Attack Surface) را در اولویت قرار دهند.
منبع: گزارش تیم امنیتی Miggo و اعلامیه رسمی RabbitMQ





