Aller au contenu
Développeur Full Stack
, ,

Contournement de la limite des trames avant négociation dans le client RabbitMQ Go

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P4Moyenne

L’avis GHSA-w6r9-248c-frg8, publié le 2026-10-08 à 21:40:19 +02:00, décrit un contournement de la limite de taille des trames avant la négociation AMQP dans le client Go amqp091-go. Un serveur AMQP malveillant peut provoquer une allocation mémoire excessive et potentiellement arrêter le processus client ; les versions antérieures à 1.14.0 sont concernées.

GoRabbitMQ
IdentifiantCVE-2026-107386
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif1.14.0

Source : GHSA-w6r9-248c-frg8 — amqp091-go: Pre-negotiation frame limit is not enforced to 4KB

Analyse technique

Avant la négociation, maxFrameSize vaut zéro ; le contrôle de taille est alors ignoré et le client peut allouer un tampon selon la longueur annoncée par le pair avant de vérifier que le corps de la trame est présent.

Impact, versions et correctif

Événement datéL’avis GitHub fourni indique une publication le 2026-10-08T19:40:19Z, soit le 2026-10-08T21:40:19+02:00, dans la période demandée. L’avis relie le problème au client github.com/rabbitmq/amqp091-go et donne 1.14.0 comme version corrigée.
ImpactUn serveur AMQP malveillant peut provoquer une allocation mémoire excessive et potentiellement entraîner l’arrêt du processus client.
Versions affectées< 1.14.0
Version corrigée1.14.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-10-08T21:40:19+02:00
Mise à jour2026-10-08T21:40:19+02:00

Action recommandée

Mettre à niveau github.com/rabbitmq/amqp091-go vers la version 1.14.0 ou ultérieure.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :