Aller au contenu
Développeur Full Stack
, ,

Client Java RabbitMQ : déni de service lors de l’analyse JSON-RPC

Dans cet article 5 rubriques
Veille sécuritéBackend & données
P4Moyenne

Le client Java RabbitMQ, avant la version 5.37.0, peut rester bloqué en analysant certains messages JSON-RPC tronqués. Une chaîne sans fin peut épuiser le tas ou un commentaire sans retour à la ligne monopoliser un thread ; la version 5.37.0 corrige le problème.

JavaRabbitMQ
IdentifiantCVE-2026-106121
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif5.37.0

Source : NVD — CVE-2026-106121

Analyse technique

JSONReader.read() ne termine pas correctement le traitement d’une chaîne ou d’un commentaire incomplet ; le mapper JSON-RPC par défaut transmet ces corps au parseur.

Impact, versions et correctif

Événement datéLa fiche indique une publication le 2026-10-06T19:17:43.193Z et une mise à jour le 2026-10-06T20:03:40.690Z, dans la période demandée ; elle précise également le correctif 5.37.0.
ImpactDéni de service par épuisement du tas ou monopolisation d’un thread.
Versions affectéesRabbitMQ Java client antérieur à 5.37.0
Version corrigée5.37.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS4.9
Publication2026-10-06T19:17:43.193Z
Mise à jour2026-10-06T20:03:40.690Z

Détection / vérification

Vérifier la version de rabbitmq-java-client intégrée aux applications et l’utilisation du parseur JSON-RPC par défaut.

Action recommandée

Mettre à niveau le client Java RabbitMQ vers la version 5.37.0 ou ultérieure.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :