RabbitMQ vừa công bố lỗ hổng bảo mật nghiêm trọng CVE-2026-57212 trên HTTP API. Quản trị viên cần cập nhật ngay bản vá để tránh nguy cơ từ chối dịch vụ.
Tổng quan về lỗ hổng CVE-2026-57212
Vào ngày 10/07/2026, một lỗ hổng bảo mật mức độ nghiêm trọng cao (HIGH) mang mã hiệu CVE-2026-57212 đã được phát hiện và công bố liên quan đến RabbitMQ – một trong những hệ thống hàng đợi tin nhắn và truyền dữ liệu (messaging and streaming broker) phổ biến nhất hiện nay.
Lỗ hổng này xuất phát từ cách xử lý yêu cầu HTTP API trong plugin rabbitmq_management, cho phép kẻ tấn công gửi các yêu cầu có dữ liệu JSON dung lượng vượt quá giới hạn quy định, gây nguy cơ tiêu tốn tài nguyên hệ thống hoặc làm gián đoạn dịch vụ.
Chi tiết kỹ thuật
Trong các phiên bản RabbitMQ bị ảnh hưởng, plugin quản lý rabbitmq_management chấp nhận các nội dung JSON hợp lệ nhưng có kích thước quá lớn (oversized valid JSON bodies) trên hai đường dẫn API là with_decode và direct_request.
Nguyên nhân kỹ thuật nằm ở hàm read_complete_body. Hàm này thực hiện kiểm tra kích thước tích lũy của dữ liệu trước khi nhận mảnh (chunk) cuối cùng, nhưng lại không kiểm tra tổng kích thước kết hợp cuối cùng (final combined size). Do đó, kẻ tấn công có thể chèn dữ liệu kích thước lớn ở chunk cuối để qua mặt cơ chế kiểm soát dung lượng của hệ thống.
Mức độ ảnh hưởng và đối tượng bị tác động
- Mức độ nghiêm trọng: HIGH (CVSS).
- Đối tượng ảnh hưởng: Các hệ thống đang triển khai RabbitMQ có bật plugin
rabbitmq_managementvà sử dụng các phiên bản cũ. - Các phiên bản bị ảnh hưởng:
- Các phiên bản thuộc nhánh 3.13.x trước bản 3.13.14
- Các phiên bản thuộc nhánh 4.0.x trước bản 4.0.19
- Các phiên bản thuộc nhánh 4.1.x trước bản 4.1.10
- Các phiên bản thuộc nhánh 4.2.x trước bản 4.2.5
Khuyến nghị khắc phục
Đội ngũ phát triển RabbitMQ đã phát hành các bản cập nhật để khắc phục triệt để lỗ hổng này. Bitech khuyến nghị các quản trị viên hệ thống nhanh chóng thực hiện các biện pháp sau:
- Cập nhật phiên bản mới nhất: Nâng cấp RabbitMQ lên các phiên bản đã được khắc phục lỗi:
- Phiên bản 3.13.14
- Phiên bản 4.0.19
- Phiên bản 4.1.10
- Phiên bản 4.2.5
- Hạn chế quyền truy cập API: Giới hạn quyền truy cập vào giao diện và HTTP API của
rabbitmq_management, chỉ cho phép truy cập từ các địa chỉ IP đáng tin cậy hoặc thông qua mạng nội bộ/VPN. - Giám sát hệ thống: Tăng cường theo dõi nhật ký truy cập HTTP API nhằm phát hiện sớm các yêu cầu bất thường có dung lượng lớn gửi tới các đường dẫn
with_decodevàdirect_request.
Nguồn tham khảo
- Thông tin lỗ hổng trên NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-57212
- Commit sửa lỗi 1: https://github.com/rabbitmq/rabbitmq-server/commit/3976d148901bdfa82e1cd60b7a4534e073266ba5
- Commit sửa lỗi 2: https://github.com/rabbitmq/rabbitmq-server/commit/b8fc2ef7c50a2797d15e1ea7cf34f290032303bb
- GitHub Pull Request: https://github.com/rabbitmq/rabbitmq-server/pull/15712
Ngày phát hành: 10/07/2026
Nguồn: NVD — CVE-2026-57212
Tham khảo: https://github.com/rabbitmq/rabbitmq-server/commit/3976d148901bdfa82e1cd60b7a4534e073266ba5
Tham khảo: https://github.com/rabbitmq/rabbitmq-server/commit/b8fc2ef7c50a2797d15e1ea7cf34f290032303bb
Tham khảo: https://github.com/rabbitmq/rabbitmq-server/pull/15712