Aller au contenu
Développeur Full Stack
, ,

Client Java RabbitMQ : divulgation possible d’identifiants dans les exceptions

Dans cet article 5 rubriques
Veille sécuritéBackend & données
P4Moyenne

Avant la version 5.35.0, le client Java RabbitMQ peut inclure l’URI AMQP brute dans une exception lorsque son analyse échoue. Si cette URI contient des identifiants en clair, ceux-ci peuvent être divulgués dans les journaux de démarrage, les outils de supervision ou les traces de build ; la version 5.35.0 corrige le défaut.

JavaRabbitMQ
IdentifiantCVE-2026-106123
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif5.35.0

Source : NVD — CVE-2026-106123

Analyse technique

ConnectionFactoryConfigurator.load() transmet la valeur URI non expurgée aux exceptions enveloppées lors d’une erreur d’analyse.

Impact, versions et correctif

Événement datéLa fiche indique une publication le 2026-10-06T19:17:43.647Z et une mise à jour le 2026-10-06T20:17:17.930Z, dans la période demandée ; le correctif 5.35.0 est mentionné.
ImpactDivulgation possible des identifiants du courtier à des personnes ayant accès aux journaux ou aux traces.
Versions affectéesRabbitMQ Java client antérieur à 5.35.0
Version corrigée5.35.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.7
Publication2026-10-06T19:17:43.647Z
Mise à jour2026-10-06T20:17:17.930Z

Détection / vérification

Vérifier la version de rabbitmq-java-client et les journaux, traces APM et sorties CI où des exceptions de parsing d’URI AMQP sont enregistrées.

Action recommandée

Mettre à niveau le client Java RabbitMQ vers la version 5.35.0 ou ultérieure et protéger les journaux contenant potentiellement des URI de connexion.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :