Veille sécuritéBackend & données
P4Moyenne
Le client Java RabbitMQ, avant la version 5.37.0, peut rester bloqué en analysant certains messages JSON-RPC tronqués. Une chaîne sans fin peut épuiser le tas ou un commentaire sans retour à la ligne monopoliser un thread ; la version 5.37.0 corrige le problème.
JavaRabbitMQ
IdentifiantCVE-2026-106121
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif5.37.0
Source : NVD — CVE-2026-106121
Analyse technique
JSONReader.read() ne termine pas correctement le traitement d’une chaîne ou d’un commentaire incomplet ; le mapper JSON-RPC par défaut transmet ces corps au parseur.
Impact, versions et correctif
Événement datéLa fiche indique une publication le 2026-10-06T19:17:43.193Z et une mise à jour le 2026-10-06T20:03:40.690Z, dans la période demandée ; elle précise également le correctif 5.37.0.
ImpactDéni de service par épuisement du tas ou monopolisation d’un thread.
Versions affectéesRabbitMQ Java client antérieur à 5.37.0
Version corrigée5.37.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS4.9
Publication2026-10-06T19:17:43.193Z
Mise à jour2026-10-06T20:03:40.690Z
Détection / vérification
Vérifier la version de rabbitmq-java-client intégrée aux applications et l’utilisation du parseur JSON-RPC par défaut.
Action recommandée
Mettre à niveau le client Java RabbitMQ vers la version 5.37.0 ou ultérieure.
Sources
Priorisation DFS : P4 · 1 source(s).