RabbitMQ की खुली प्रबंधन पोर्ट से अनधिकृत हमलावर OAuth क्लाइंट सीक्रेट चुरा सकते हैं, जिससे ब्रोकर का नियंत्रण प्राप्त हो सकता है। साइबर सुरक्षा फर्म Miggo ने इस 8.7 CVSS स्कोर वाली कमजोरी को उजागर किया, जिससे क्लाउड और मल्टी‑टेनेन्ट वातावरण में बड़े जोखिम उत्पन्न होते हैं।

मुख्य बिंदु (Key Takeaways)

  • RabbitMQ की प्रबंधन इंटरफ़ेस से अनऑथेंटिकेटेड एक्सेस से OAuth सीक्रेट ली जा सकती है।
  • कमीज़ोरी CVE-2026-5721 का CVSS स्कोर 8.7 है, जिससे उच्च स्तर का जोखिम है।
  • सभी संस्थाओं को तुरंत पैच लागू करना, पोर्ट एक्सपोज़र बंद करना और सीक्रेट रोटेट करना चाहिए।

RabbitMQ, एक लोकप्रिय ओपन‑सोर्स मैसेज ब्रॉकर, अपने उपयोगकर्ताओं को असिंक्रोनस संचार के लिए संदेश रूट, बफ़र और वितरित करने की सुविधा देता है। हाल ही में साइबर सुरक्षा फर्म Miggo ने एक गंभीर कमजोरी (CVE-2026-5721) की पहचान की, जो अनधिकृत हमलावरों को ब्रोकर के OAuth क्लाइंट सीक्रेट को उजागर करने की अनुमति देती है। इस कमजोरी का CVSS स्कोर 8.7 है, जो इसे उच्च‑जोखिम वाली सुरक्षा समस्या बनाता है।

तकनीकी विवरण

कमजोरी RabbitMQ के प्रबंधन वेब इंटरफ़ेस के एक पुराने एंडपॉइंट में निहित है। इस एंडपॉइंट को कोई भी, बिना प्रमाणीकरण के, एक्सेस कर सकता है और OAuth सीक्रेट को रिटर्न कर सकता है। जब ब्रोकर को Identity Provider (जैसे Auth0, Azure AD, Keycloak या UAA) के साथ कॉन्फ़िगर किया गया हो, तो प्राप्त सीक्रेट के माध्यम से हमलावर ब्रोकर को पहचान प्रदाता के सामने प्रतिरूपित कर, एडमिनिस्ट्रेटर टोकन हासिल कर सकता है। इस टोकन से वह उपयोगकर्ता, संदेश, क्यू और ब्रोकर सेटिंग्स पर पूर्ण नियंत्रण प्राप्त कर लेता है।

प्रभावित संस्करण और पैच

CVE-2026-5721 को शुरुआती 2024 में RabbitMQ संस्करण 3.13.0 में पेश किया गया था। इसे बाद के संस्करणों में ठीक किया गया है: 4.3.0, 4.2.6, 4.1.11, 4.0.20 और 3.13.15। साथ ही, CVE-2026-57221 (CVSS 5.3) को भी इन अपडेट्स में संबोधित किया गया, जो प्रमाणित उपयोगकर्ताओं को कतारों और एक्सचेंजों की सूची देखने की अनुमति देता था।

व्यावसायिक प्रभाव

यदि कोई क्लाइंट सीक्रेट कॉन्फ़िगर नहीं किया गया है, तो यह कमजोरी लागू नहीं होती; समान रूप से, प्रबंधन प्लगइन न रहने वाले RabbitMQ इंस्टेंस भी सुरक्षित हैं। लेकिन क्लाउड या मल्टी‑टेनेन्ट सेटअप में जहाँ प्रबंधन पोर्ट अनविश्वसनीय नेटवर्क से पहुँचा जा सकता है, जोखिम अत्यधिक बढ़ जाता है। हमलावर इस कमजोरी का उपयोग वर्चुअल होस्ट की मैपिंग, व्यावसायिक गतिविधियों का अनुमान और भविष्य के हमलों के लिए खुफिया एकत्र करने में कर सकते हैं।

सिफ़ारिशें

सभी संस्थाओं को तुरंत अपने RabbitMQ डिप्लॉयमेंट को नवीनतम सुरक्षित संस्करण में अपग्रेड करना चाहिए। यदि पैच लागू करना संभव नहीं है, तो प्रभावित इंस्टेंस तक पहुंच को फ़ायरवॉल या नेटवर्क सेगमेंटेशन द्वारा प्रतिबंधित करें, प्रबंधन UI को इंटरनेट से बाहर रखें, और मौजूदा OAuth क्लाइंट सीक्रेट को रोटेट करें। वर्तमान में इस कमजोरी के वाइल्ड‑एक्सप्लॉइट का कोई प्रमाण नहीं मिला है, परन्तु सतर्कता आवश्यक है।