Freitag · 21.08.2026 Ausgabe 4543 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-57219

8,7 HIGH CVSS Basis-Score
Beschreibung

Betroffen ist der Nachrichten- und Streaming-Broker RabbitMQ, genauer dessen Management-Plugin. Dort existiert ein veralteter Endpunkt der Verwaltungs-API, der Informationen zur OAuth-2-Konfiguration ausliefert. Ist in der Konfiguration ein OAuth-2-Client-Secret hinterlegt, gibt dieser Endpunkt das Geheimnis preis – und zwar an Aufrufer, die sich vorher nicht anmelden mussten. Ein Angreifer, der die Verwaltungsschnittstelle über das Netz erreichen kann, liest damit vertrauliche Zugangsdaten aus, ohne selbst über Berechtigungen zu verfügen. Mit dem erlangten Client-Secret lässt sich anschließend die OAuth-2-basierte Authentifizierung missbrauchen, etwa um sich unberechtigt Zugriff auf den Broker oder angebundene Dienste zu verschaffen. Voraussetzung für die Ausnutzung ist, dass sowohl das Management-Plugin aktiv ist als auch die betreffende OAuth-Einstellung mit einem Client-Secret gesetzt wurde. Installationen ohne diese Konfiguration sind nicht betroffen.