Lỗ hổng CVE-2026-57219 mức độ nghiêm trọng HIGH trên RabbitMQ cho phép kẻ tấn công chưa xác thực thu thập OAuth 2 client secret. Cần cập nhật ngay.
Nhóm biên tập công nghệ Bitech (bitech.vn) xin gửi cảnh báo bảo mật quan trọng liên quan đến hệ thống quản lý hàng đợi thông điệp RabbitMQ.
Vào ngày 10/07/2026, thông tin về lỗ hổng bảo mật mang mã hiệu CVE-2026-57219 trên RabbitMQ đã chính thức được công bố. Lỗ hổng này được xếp hạng mức độ nghiêm trọng CAO (HIGH) theo thang điểm CVSS, cho phép kẻ tấn công truy cập không cần xác thực có thể thu thập các thông tin nhạy cảm của hệ thống.
Chi tiết kỹ thuật và Mức độ ảnh hưởng
RabbitMQ là một hệ thống môi giới thông điệp (messaging and streaming broker) phổ biến được sử dụng rộng rãi trong các kiến trúc phần mềm hiện đại. Trong các phiên bản bị ảnh hưởng, endpoint đã lỗi thời GET /api/auth gặp lỗi rò rỉ dữ liệu.
Cụ thể, khi hệ thống RabbitMQ được cấu hình kích hoạt plugin quản lý (management plugin) cùng với tham số management.oauth_client_secret, endpoint GET /api/auth có thể tiết lộ mã bí mật OAuth 2 client secret cho bất kỳ ai gửi yêu cầu, kể cả các cuộc gọi không qua xác thực (unauthenticated callers).
Việc lộ OAuth client secret tạo điều kiện cho kẻ tấn công giả mạo ứng dụng, truy cập trái phép vào các tài nguyên được bảo vệ hoặc thực hiện các hành vi can thiệp sâu hơn vào chuỗi truyền thông tin của doanh nghiệp.
Đối tượng bị ảnh hưởng
Lỗ hổng CVE-2026-57219 ảnh hưởng tới các hệ thống RabbitMQ đang bật plugin quản lý và cấu hình OAuth 2, thuộc các chuỗi phiên bản sau:
- Các phiên bản thuộc nhánh 3.13.x trước 3.13.15
- Các phiên bản thuộc nhánh 4.0.x trước 4.0.20
- Các phiên bản thuộc nhánh 4.1.x trước 4.1.11
- Các phiên bản thuộc nhánh 4.2.x trước 4.2.6
Khuyến nghị khắc phục
Để đảm bảo an toàn cho hệ thống và tránh nguy cơ bị rò rỉ thông tin xác thực, Bitech khuyến nghị các nhà quản trị hệ thống và đội ngũ DevOps thực hiện ngay các bước sau:
- Cập nhật phiên bản mới nhất: Tiến hành nâng cấp RabbitMQ lên các phiên bản đã được phát hành bản vá chính thức:
- Nâng cấp lên 3.13.15 (nếu đang dùng 3.13.x)
- Nâng cấp lên 4.0.20 (nếu đang dùng 4.0.x)
- Nâng cấp lên 4.1.11 (nếu đang dùng 4.1.x)
- Nâng cấp lên 4.2.6 (nếu đang dùng 4.2.x)
- Kiểm tra và thay đổi secret: Trong trường hợp nghi ngờ hệ thống từng bị rà quét hoặc truy cập trái phép qua API, hãy thực hiện đổi mã OAuth 2 client secret ngay sau khi hoàn tất cập nhật.
- Giới hạn quyền truy cập API: Thiết lập tường lửa hoặc chính sách mạng để hạn chế quyền truy cập vào cổng/endpoint quản lý của RabbitMQ từ internet công cộng.
Nguồn tham khảo
- Cơ sở dữ liệu lỗ hổng quốc gia (NVD): https://nvd.nist.gov/vuln/detail/CVE-2026-57219
- Mã nguồn khắc phục trên GitHub: https://github.com/rabbitmq/rabbitmq-server/commit/98b1daf740237c85941e8addcbea6e74f4a2743c
- Cam kết sửa lỗi liên quan: https://github.com/rabbitmq/rabbitmq-server/commit/aa387c4451e7b674df3e3ba89df86a99d697cc7f
- Yêu cầu kéo (Pull Request) khắc phục: https://github.com/rabbitmq/rabbitmq-server/pull/16083
Ngày phát hành: 10/07/2026
Nguồn: NVD — CVE-2026-57219
Tham khảo: https://github.com/rabbitmq/rabbitmq-server/commit/98b1daf740237c85941e8addcbea6e74f4a2743c
Tham khảo: https://github.com/rabbitmq/rabbitmq-server/commit/aa387c4451e7b674df3e3ba89df86a99d697cc7f
Tham khảo: https://github.com/rabbitmq/rabbitmq-server/pull/16083