پژوهشگران امنیت سایبری جزئیات دو آسیب‌پذیریِ krytyک مربوط به کنترل دسترسی را در بروکر پیام RabbitMQ افشا کرده‌اند که می‌تواند به استیلای کامل بر سرور، لو رفتن اطلاعات حساس و نقض جداسازی میان تننت‌ها (Tenants) منجر شود. تیم امنیتی Miggo، اكتشف‌کننده این نقص‌ها، هشدار داد که یکی از این آسیب‌پذیری‌ها مسیری مستقیم برای استیلای اداری بر بروکر فراهم می‌کند.

دو آسیب‌پذیری و yilrisk آن‌ها در یک نگاه

هر دو نقص از اواسط سال ۲۰۲۴ در کدهای منبع وجود داشته و نسخه‌های منتشر شده از RabbitMQ 3.13.0 به بعد را تحت تأثیر قرار داده‌اند. پچ‌های امنیتی در نسخه‌های 4.3.0، 4.2.6، 4.1.11، 4.0.20 و 3.13.15 منتشر شده است. تا لحظه انتشار این گزارش، شاهد سوءاستفاده فعال از این آسیب‌پذیری‌ها نبوده‌ایم.

نمایه آسیب‌پذیری‌های RabbitMQ و نسخه‌های تحت تأثیر

۱. CVE-2026-57219 (امتیاز CVSS: ۸.۷) — لو رفتن راز مشتری OAuth

این آسیب‌پذیری ناشی از یک نقطه پایانی (Endpoint) منسوخ API HTTP به مسیر GET /api/auth است. در نصب‌هایی که RabbitMQ برای احراز هویت از OAuth 2 با کلید پیکربندی management.oauth_client_secret استفاده می‌کنند، این اندپوینت راز محرمانه کلاینت (Client Secret) را به هر درخواست‌کننده‌ای — حتی کاربران احرازهُویت‌نشده — افشا می‌کند.

مهاجم با دست‌یابی به این راز، می‌تواند توکن دسترسی اداری (Administrator Token) دریافت کرده و کنترل کامل بر تمام پیام‌ها، صف‌ها، کاربران و تنظیمات بروکر پیدا کند. Miggo بیان کرده: «بررسی مجوزدهی این اندپوینت به صورت سخت‌کد (Hard-coded) همیشه درخواست را مجاز می‌داند، برخلاف سایر نقاط پایانی حساس مدیریت.»

نکته مهم: ریسک در محیط‌هایی که پورت مدیریت (پورت پیش‌فرض 15672) از شبکه‌های غیرقابل اعتماد (اینترنت، ابر چندتننتی) قابل دسترس است، به شدت بالا می‌رود.

۲. CVE-2026-57221 (امتیاز CVSS: ۵.۳) — عبور از مرزهای تننتی (Tenant Isolation Bypass)

دومین عیب، یک عدم مجوزدهی (Missing Authorization) در لایه مجازی‌سازی است. هر کاربر احرازهُویت‌شده‌ای که به یک میزبان مجازی (Virtual Host) متصل شود، می‌تواند:

  • نام تمام صف‌ها (Queues) و مبادله‌ها (Exchanges) را در آن vhost لیست کند.
  • تعداد پیام‌ها و تعداد مصرف‌کنندگان (Consumers) هر صف را بخواند.

این کار صرف‌نظر از مجوزهای واقعی (Permissions) تخصیص‌یافته به کاربر انجام می‌شود و حریم خصوصی داده‌های تننت‌های دیگر را در محیط‌های چندتننتی (Multi-tenant) نقض می‌کند.

استراتژی‌های کاهش ریسک و اصلاح (Mitigation)

علاوه بر ارتقای فوری به یکی از نسخه‌های پچ‌شده، تیم Miggo و نگهدارندگان RabbitMQ اقدامات زیر را توصیه می‌کنند:

  1. چرخش (Rotate) فوری راز کلاینت OAuth در صورتی که رابط مدیریت در معرض اینترنت قرار داشته باشد.
  2. محدود کردن دسترسی شبکه به پورت 15672 از طریق فایروال، گروه‌های امنیتی (Security Groups) یا VPN؛ رابط مدیریت هرگز مستقیماً در اینترنت قابل دسترس نباید باشد.
  3. جداسازی تننت‌ها با میزبان‌های مجازی (vhost) مجزا و اعمال سیاست‌های کمینه‌بودن مجوز (Least Privilege).
  4. در نمونه‌های اصلاح‌نشده، قوانین فایروال برای مسدود کردن دسترسی به /api/auth پیاده‌سازی کنید.

دو آسیب‌پذیری بحرانی دیگر هم‌زمان پچ شده‌اند

این افشا در هم‌زمانی با اصلاح دو نقص بحرانی (Critical) دیگر توسط نگهدارندگان RabbitMQ رخ داده:

  • دور زدن احرازهُویت مشتری TLS (CVSS 9.1) — امکان اتصال بدون گواهی معتبر.
  • جعل پاسخ JWKS در موضع AitM (CVSS 9.2) — مهاجم می‌تواند کلایدهای JSON Web Key Set را جعل کرده و بروکر را وادار به پذیرش JWTهای دلخواه کند.

این مجموعه پچ‌ها نشان‌دهنده سطح تهدید بالا در زیرساخت‌های پیام‌رسانی سازمانی است. مدیران سیستم و مهندسین DevOps باید بلافاصله برنامه‌ریزی برای بروزرسانی و بازبینی سطوح تعرض (Attack Surface) را در اولویت قرار دهند.

منبع: گزارش تیم امنیتی Miggo و اعلامیه رسمی RabbitMQ