資安業者揭露RabbitMQ重大漏洞,可能導致OAuth金鑰外洩與訊息中介伺服器遭接管

資安業者Miggo 近日揭露 ,廣泛應用於微服務及雲端架構的開源訊息中介軟體RabbitMQ,存在兩個漏洞,可能導致OAuth驗證資訊外洩,讓未經驗證的攻擊者取得管理權限,3.13.x、4.0.x、4.1.x與4.2.x等分支版本都受影響,用户應升級至 已修補的3.13.15、4.0.20、4.1.11與4.2.6等版本

前述兩個漏洞中,較嚴重的是 CVE-2026-54496 ,CVSS評分達8.7,存在於OAuth 2.0驗證機制,攻擊者只要能存取管理埠,就有可能藉由特製請求取得OAuth用户端密鑰等敏感資訊,進而冒用身分取得管理者權杖,用户除了安裝修補程式,Miggo建議也應限制管理埠的存取,以降低遭攻擊風險。另一漏洞 CVE-2026-57221 的CVSS評分為5.3,源於授權檢查不足,可能導致已通過驗證的使用者繞過權限限制,取得虛擬主機環境中的metadata資料。