RabbitMQ Java 客户端库允许 Java 和基于 JVM 的应用程序连接并与 RabbitMQ 节点进行交互。在 5.36.0 版本之前, 方法会将格式错误的 UTF-8 字节解码为替换字符,这些替换字符在重新编码后可能超出 所执行的 AMQP shortstr 长度限制。攻击者若能提交包含恶意回显属性的 RPC 消息,可导致 或类似教程风格的消费者在发出确认消息前抛出未检查异常。随后,消息代理会将该消息重新入队,使得同一消息持续影响新的消费者,直至队列被清空。此问题已在 5.36.0 版本中修复。
| Vendor | Product | Version Range | Status |
|---|---|---|---|
| com.rabbitmq | amqp-client | < 5.36.0 |
affected |
| rabbitmq | rabbitmq-java-client | < 5.36.0 |
affected |
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| Vendor | Product | Affected Versions | CPE | Subscribe |
|---|---|---|---|---|
| rabbitmq | rabbitmq-java-client | < 5.36.0 | - |
|
| com.rabbitmq | amqp-client | < 5.36.0 | - |
|
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POC| CVE-2026-106123 | 5.7 MEDIUM | RabbitMQ Java client: plaintext broker credentials leaked in exception message from Connec |
| CVE-2026-106121 | 4.9 MEDIUM | RabbitMQ: JSONReader in the default JSON-RPC mapper never terminates on truncated input, c |
No comments yet