В брокере сообщений RabbitMQ и платформе Tanzu for Valkey, выпускаемых под управлением Broadcom, обнаружен массив проблем безопасности. Часть уязвимостей позволяет удалённо выполнить код, другие приводят к исчерпанию памяти или раскрытию учётных данных. Обновления затронули все поддерживаемые ветки RabbitMQ и дистрибутив Valkey для Kubernetes.
Детали уязвимостей
Специалисты Broadcom опубликовали шесть бюллетеней, охватывающих исправления в открытых версиях RabbitMQ начиная с ветки 3.13 и до самой свежей 4.3, а также в Tanzu for Valkey. Для Valkey выпущена версия 3.5.0, которая закрывает несколько десятков уязвимостей, включая критические. Среди них есть проблемы в зависимостях и в самом компоненте Tanzu for Valkey. Оценка CVSS для одной из них достигает 9,8, что говорит о высоком риске эксплуатации. Впрочем, в официальном описании сказано, что многие из этих уязвимостей затрагивают только локальный доступ с невысокими привилегиями, поэтому реальная опасность зависит от окружения.
Что касается RabbitMQ, то здесь выделяются две наиболее серьёзные проблемы. Первая связана с механизмом веб-подключений Web STOMP: сжатые сообщения, отправленные до аутентификации, способны переполнить память брокера и вызвать отказ в обслуживании. Вторая, получившая идентификатор CVE-2026-67419, заключается в том, что несколько подряд идущих подстановочных знаков в теме сообщения приводят к комбинаторному росту вычислительной работы при маршрутизации. Это тоже приводит к исчерпанию ресурсов и простою. Обе проблемы оцениваются как высокие по шкале CVSS.
Помимо этого, в RabbitMQ исправлена уязвимость удалённого выполнения кода через аутентификацию распределённой среды Erlang. Для её использования злоумышленнику нужны права администратора RabbitMQ, однако в случае успешной атаки он получает возможность исполнять команды на сервере. Также закрыта брешь в плагине Federation: пользователь с правами на создание политик (policymaker) может через управляющий интерфейс инициировать удалённое выполнение кода. Есть и менее опасные, но неприятные дефекты: сохранённая HTML-инъекция в интерфейсе управления при обработке ошибок OAuth, раскрытие учётных данных из URI в плагине Shovel пользователям с правами только на чтение, а также обход проверок авторизации в федерации, позволяющий получать доступ к сообщениям из другого виртуального хоста.
Уязвимыми оказались все версии Open Source RabbitMQ до 3.13.19, до 4.0.24, до 4.1.15, до 4.2.10 и до 4.3.5. Это касается и коммерческих вариантов VMware Tanzu RabbitMQ, включая версии для Kubernetes, которые используют те же кодовые базы. Пользователям необходимо обновить брокер до указанных версий. Tanzu for Valkey требует перехода на релиз 3.5.0. Для Tanzu RabbitMQ и Tanzu for Valkey обновления доступны через соответствующие каналы Broadcom.
Важность этих исправлений обусловлена широким распространением RabbitMQ. Брокер сообщений используется как связующее звено в микросервисных архитектурах, системах электронной коммерции и финансовых приложениях. Отказ в обслуживании или выполнение кода на таком узле может остановить обработку транзакций, нарушить доставку уведомлений и открыть путь к внутренним сетям. Особенно критично это для сред, где RabbitMQ развёрнут в Kubernetes и управляется автоматически. Уязвимости в Tanzu for Valkey также стоит учитывать компаниям, использующим Valkey в качестве кэша или хранилища данных в кластерах Kubernetes. Обновление стоит планировать как можно скорее, поскольку эксплуатация многих из этих проблем не требует сложных условий.
Для защиты до установки патчей рекомендуется ограничить доступ к панелям управления RabbitMQ и портам распределённой среды Erlang, а также ужесточить правила межсетевого экрана для трафика к брокеру. Проверка актуальности версий и плановое обновление остаются основным способом избежать атак, нацеленных на известные дефекты.
Ссылки
- https://support.broadcom.com/web/ecx/support-content-notification/-/external/content/SecurityAdvisories/0/38348
- https://support.broadcom.com/web/ecx/support-content-notification/-/external/content/SecurityAdvisories/0/38350
- https://support.broadcom.com/web/ecx/support-content-notification/-/external/content/SecurityAdvisories/0/38351
- https://support.broadcom.com/web/ecx/support-content-notification/-/external/content/SecurityAdvisories/0/38352
- https://support.broadcom.com/web/ecx/support-content-notification/-/external/content/SecurityAdvisories/0/38353
- https://support.broadcom.com/web/ecx/support-content-notification/-/external/content/SecurityAdvisories/0/38354