Avant la version 5.35.0, le client Java RabbitMQ peut inclure l’URI AMQP brute dans une exception lorsque son analyse échoue. Si cette URI contient des identifiants en clair, ceux-ci peuvent être divulgués dans les journaux de démarrage, les outils de supervision ou les traces de build ; la version 5.35.0 corrige le défaut.
Source : NVD — CVE-2026-106123
Analyse technique
ConnectionFactoryConfigurator.load() transmet la valeur URI non expurgée aux exceptions enveloppées lors d’une erreur d’analyse.
Impact, versions et correctif
Détection / vérification
Vérifier la version de rabbitmq-java-client et les journaux, traces APM et sorties CI où des exceptions de parsing d’URI AMQP sont enregistrées.
Action recommandée
Mettre à niveau le client Java RabbitMQ vers la version 5.35.0 ou ultérieure et protéger les journaux contenant potentiellement des URI de connexion.
Sources
Priorisation DFS : P4 · 1 source(s).