RabbitMQ 是一个消息和流式代理服务器。在版本 4.1.13、4.2.7 和 4.3.0 之前, 函数对所有方法都使用了 。执行 DELETE 请求会重置 。该漏洞的影响仅限于计数器的显示问题(无日志擦除),但与 中要求管理员权限的类似操作不一致。拥有监控标签的用户可以通过向 发送请求,重置每个节点的身份验证尝试计数器,从而抹去暴力破解行为的证据。而对应的另一个端点 则需要管理员权限才能使用。前提条件是需要启用 Management 插件并拥有监控标签。此问题已在版本 4.1.13、4.2.7 和 4.3.0
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| Vendor | Product | Affected Versions | CPE | Subscribe |
|---|---|---|---|---|
| rabbitmq | rabbitmq-server | >= 4.1.0, < 4.1.13 | - |
|
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POC| CVE-2026-67404 | 9.2 CRITICAL | RabbitMQ: OAuth2 silent verify_none fallback for JWKS fetch |
| CVE-2026-67231 | 9.1 CRITICAL | RabbitMQ: Trust-store whitelist by Issuer+Serial only |
| CVE-2026-66079 | 8.2 HIGH | RabbitMQ: Pre-auth AMQP 1.0 array32 zero-width element DoS |
| CVE-2026-67232 | 8.2 HIGH | RabbitMQ: Web-MQTT decompression bomb |
| CVE-2026-66070 | 7.6 HIGH | RabbitMQ: CORS * reflects Origin with Allow-Credentials |
| CVE-2026-66077 | 7.3 HIGH | RabbitMQ: Stored XSS via TLS peer-certificate DN in management UI |
| CVE-2026-67235 | 7.1 HIGH | RabbitMQ: AMQP 0-9-1 body assembly never validates accumulated size |
| CVE-2026-67238 | 7.1 HIGH | RabbitMQ: Atom-table exhaustion via reply-to queue name decoding |
| CVE-2026-67228 | 6.9 MEDIUM | RabbitMQ: Atom exhaustion: to_atom on runtime-parameter component |
| CVE-2026-67229 | 6.9 MEDIUM | RabbitMQ: Admin-only atom exhaustion: atomize_keys on vhost metadata |
| CVE-2026-67219 | 6.0 MEDIUM | RabbitMQ: Consistent-hash exchange unbounded weight |
| CVE-2026-67220 | 6.0 MEDIUM | RabbitMQ: JMS topic exchange erl_scan atom exhaustion |
| CVE-2026-66067 | 6.0 MEDIUM | RabbitMQ: Stream protocol skips per vhost per user connection limits |
| CVE-2026-66074 | 6.0 MEDIUM | RabbitMQ: ReDoS via management API ?name= filter |
| CVE-2026-66072 | 6.0 MEDIUM | RabbitMQ: Atom table exhaustion via stream `chunk_selector` |
| CVE-2026-66080 | 5.9 MEDIUM | RabbitMQ: Super-stream partitions unbounded allocation |
| CVE-2026-67221 | 5.9 MEDIUM | RabbitMQ: AMQP 1.0 shovel status exposes plaintext URI passwords |
| CVE-2026-66068 | 5.6 MEDIUM | RabbitMQ: Shovel DEBUG log of full state exposes decrypted URIs |
| CVE-2026-67405 | 5.3 MEDIUM | RabbitMQ: CSWSH on Web-STOMP / Web-MQTT (no Origin validation) |
| CVE-2026-66076 | 2.3 LOW | RabbitMQ: Cross-vhost quorum-queue status and stream tracking disclosure |
Showing top 20 of 25 CVEs. View all on vendor page → →
No comments yet