Direct naar de inhoud
⚡ Kritieke cyberalerts voor jouw sector & systemen — direct in je inbox. Aanmelden →
CVE's Videos Dagbriefing

← Terug naar CVE-database

CVE-2026-67404

NONE Gepubliceerd: CWE-295

Beschrijving NL

RabbitMQ is een messaging en streaming broker. Voorafgaand aan versies 3.13.15, 4.0.20, 4.1.11, 4.2.6 en 4.3.0, Wanneer er geen CA-bundel beschikbaar is, valt ssl_options/1 terug naar [{verify, verify_none}] zonder waarschuwing. Een aanvaller in een man-in-the-middle-positie kan de JWKS-reactie vervalsen, waardoor de makelaar willekeurige JWT's accepteert. Voorwaarden zijn onder meer De OAuth2-plug-in moet in gebruik zijn zonder geconfigureerd cacertbestand en de OS CA-bundel leeg of onleesbaar (bijvoorbeeld in een minimale container), en de aanvaller moet een man-in-the-middle-positie in het netwerk hebben. Dit probleem is opgelost in versies 3.13.15, 4.0.20, 4.1.11, 4.2.6 en 4.3.0.

Origineel (Engels) tonen

RabbitMQ is a messaging and streaming broker. Prior to versions 3.13.15, 4.0.20, 4.1.11, 4.2.6, and 4.3.0, When no CA bundle is available, ssl_options/1 falls back to [{verify, verify_none}] with no warning. An attacker in a man-in-the-middle position can forge the JWKS response, which leads the broker to accept arbitrary JWTs. Preconditions include The OAuth2 plugin must be in use with no cacertfile configured and the OS CA bundle empty or unreadable (for example, in a minimal container), and the attacker must hold a network man-in-the-middle position.. This issue is fixed in versions 3.13.15, 4.0.20, 4.1.11, 4.2.6, and 4.3.0.

References