Direct naar de inhoud
⚡ Kritieke cyberalerts voor jouw sector & systemen — direct in je inbox. Aanmelden →
CVE's Videos Dagbriefing

← Terug naar CVE-database

CVE-2026-67229

NONE Gepubliceerd: CWE-400

Beschrijving NL

RabbitMQ is een messaging en streaming broker. Voorafgaand aan versies 3.13.15, 4.0.20, 4.1.11, 4.2.6 en 4.3.0, roept add_vhost/2 rabbit_data_coercion: atomize_keys/1 (de onveilige variant met binary_to_atom) aan op de metadatakaart van vhost. De limiet van 20 MB voor het beheerorgaan past op ~1M+ korte toetsen. Alleen voor beheerders. Een beheerder die een vervaardigd definitiesbestand importeert, kan het knooppunt in één aanvraag laten crashen: een vhosts-vermelding met ~1M unieke metagegevenssleutels put de atoomtabel uit tijdens het importeren. Randvoorwaarden zijn onder andere beheerderstag. Dit probleem is opgelost in versies 3.13.15, 4.0.20, 4.1.11, 4.2.6 en 4.3.0.

Origineel (Engels) tonen

RabbitMQ is a messaging and streaming broker. Prior to versions 3.13.15, 4.0.20, 4.1.11, 4.2.6, and 4.3.0, add_vhost/2 calls rabbit_data_coercion:atomize_keys/1 (the unsafe variant using binary_to_atom) on the vhost metadata map. The 20 MB management body limit fits ~1M+ short keys. Admin-only. An administrator importing a crafted definitions file can crash the node in a single request: a vhosts entry with ~1M unique metadata keys exhausts the atom table during import. Preconditions include administrator tag. This issue is fixed in versions 3.13.15, 4.0.20, 4.1.11, 4.2.6, and 4.3.0.

References