RabbitMQ: две уязвимости, которые могут раскрыть OAuth secret и метаданные очередей

Коллеги, хочу обратить внимание на новость в сфере кибербезопасности. В RabbitMQ нашли две уязвимости, связанные с контролем доступа.
Одна из них через устаревший API /api/auth может раскрыть OAuth client secret и открыть путь к захвату брокера.
Вторая позволяет аутентифицированному пользователю читать метаданные очередей и exchange других tenants.
Затронуты версии 3.13.0 и новее. Исправления уже доступны в 4.3.0, 4.2.6, 4.1.11, 4.0.20 и 3.13.15.
Я бы рекомендовал обновиться, ротировать secret, ограничить доступ к 15672 и разделять tenants по virtual host.
Почему это важно: такие ошибки в брокере напрямую влияют на доступ к сообщениям и инфраструктуре.
Как Вы защищаете RabbitMQ в своих средах?
#RabbitMQ #кибербезопасность #Vulnerability #IAM

