Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo bảo mật: Lỗ hổng CVE-2026-57216 trong RabbitMQ cho phép kết nối từ xa trái phép

Ảnh hưởng đến: git
Cảnh báo bảo mật: Lỗ hổng CVE-2026-57216 trong RabbitMQ cho phép kết nối từ xa trái phép

Bitech cảnh báo lỗ hổng CVE-2026-57216 mức độ Trung bình trong RabbitMQ, cho phép tài khoản bị giới hạn loopback kết nối từ xa. Quản trị viên cần sớm cập nhật.

Tổng quan lỗ hổng CVE-2026-57216

Nền tảng quản lý thông điệp và truyền dữ liệu (messaging and streaming broker) phổ biến RabbitMQ mới đây đã ghi nhận một lỗ hổng bảo mật liên quan đến cơ chế xác thực người dùng. Lỗ hổng này được theo dõi dưới mã hiệu CVE-2026-57216, công bố chính thức vào ngày 10/07/2026 với mức độ nghiêm trọng Trung bình (MEDIUM).

Lỗ hổng xảy ra trong quy trình xử lý xác thực kết nối khi hệ thống sử dụng giao thức PROXY, khiến các tài khoản bị giới hạn chỉ truy cập nội bộ (loopback-restricted) có thể kết nối thành công từ môi trường bên ngoài.

Chi tiết kỹ thuật và ảnh hưởng

Trong cấu hình thông thường, một số tài khoản mặc định hoặc tài khoản đặc thù (như guest) bị giới hạn chỉ cho phép kết nối qua giao thức loopback (localhost). Tuy nhiên, trên các phiên bản bị ảnh hưởng, khi lưu lượng truy cập được chuyển tiếp qua một đường dẫn giao thức PROXY (PROXY-protocol) đáng tin cậy và bộ lắng nghe phía backend (backend listener) được gắn với địa chỉ loopback, cơ chế kiểm tra an ninh của RabbitMQ đã hoạt động không chính xác.

Cụ thể, hệ thống kiểm tra loopback lại sử dụng địa chỉ socket phía bộ lắng nghe (listener-side socket address) thay vì kiểm tra địa chỉ nguồn thực tế của máy khách (real client source). Do đó, người dùng bị hạn chế loopback vẫn có thể kết nối từ xa thông qua các giao thức AMQP 0-9-1, AMQP 1.0 và Stream Protocol.

Đối tượng bị ảnh hưởng

Lỗ hổng ảnh hưởng đến các hệ thống triển khai RabbitMQ sử dụng giao thức PROXY thuộc các chuỗi phiên bản sau:

  • Các phiên bản RabbitMQ trước 3.13.15
  • Các phiên bản RabbitMQ trước 4.0.20
  • Các phiên bản RabbitMQ trước 4.1.11
  • Các phiên bản RabbitMQ trước 4.2.6

Khuyến nghị khắc phục

Đội ngũ biên tập công nghệ Bitech khuyến nghị các tổ chức và quản trị viên hệ thống đang vận hành RabbitMQ khẩn trương thực hiện các bước sau:

  1. Cập nhật phiên bản: Tiến hành nâng cấp RabbitMQ lên các phiên bản đã khắc phục sự cố, bao gồm 3.13.15, 4.0.20, 4.1.11, hoặc 4.2.6 (hoặc các bản mới hơn).
  2. Tối ưu hóa cấu hình tài khoản: Thay đổi mật khẩu mặc định hoặc vô hiệu hóa hoàn toàn tài khoản guest trên môi trường sản xuất (production).
  3. Rà soát mạng và Proxy: Kiểm tra kỹ danh sách các địa chỉ IP proxy được tin tưởng (trusted proxies) để đảm bảo không có truy cập bất hợp pháp nào được chuyển tiếp vào hệ thống backend.

Nguồn tham khảo

Quản trị viên có thể theo dõi chi tiết kỹ thuật và các bản vá tại các liên kết chính thức:


Ngày phát hành: 10/07/2026
Nguồn: NVD — CVE-2026-57216
Tham khảo: https://github.com/rabbitmq/rabbitmq-server/commit/7273c9eb6920abcde17b892dbe97ccaf906ead47
Tham khảo: https://github.com/rabbitmq/rabbitmq-server/commit/9f8c39fcf0acbc43080ee7017a62a02832114112
Tham khảo: https://github.com/rabbitmq/rabbitmq-server/pull/15936