Freitag · 21.08.2026 Ausgabe 4543 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-57221

5,3 MEDIUM CVSS Basis-Score
Beschreibung

Betroffen ist RabbitMQ, ein Broker für Nachrichten- und Streaming-Verarbeitung. Bei den passiven AMQP-Operationen zum Deklarieren von Queues und Exchanges führt der Broker keine Berechtigungsprüfung durch. Normalerweise soll die Rechtevergabe steuern, welche Objekte ein Benutzer innerhalb eines virtuellen Hosts überhaupt sehen darf. Weil diese Kontrolle hier fehlt, kann jeder angemeldete Benutzer, der sich mit einem virtuellen Host verbinden darf, prüfen, ob bestimmte Queue- und Exchange-Namen existieren, und diese so systematisch ermitteln. Zusätzlich lassen sich zu vorhandenen Queues die Anzahl der enthaltenen Nachrichten und die Anzahl der Consumer auslesen. Es handelt sich damit um eine Preisgabe von Informationen: Angreifer mit einem gültigen, an sich stark eingeschränkten Konto erhalten Einblick in die interne Struktur und Auslastung des Messaging-Systems, was Rückschlüsse auf Anwendungen und Datenflüsse erlaubt und weitere Angriffe vorbereitet.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln