Le client Java RabbitMQ, avant la version 5.36.0, peut mal décoder certaines séquences UTF-8 dans une propriété AMQP renvoyée, puis lever une exception non contrôlée avant l’accusé de réception. Le courtier peut alors remettre le message en file et répéter l’échec, jusqu’à perturber les consommateurs de remplacement ; la version 5.36.0 corrige le défaut.
Source : NVD — CVE-2026-106122
Analyse technique
ValueReader.readShortstr peut produire une chaîne réencodée dépassant la limite AMQP appliquée par ValueWriter.writeShortstr, provoquant une exception lors de la publication de la réponse.
Impact, versions et correctif
Détection / vérification
Inventorier les dépendances rabbitmq-java-client et vérifier si les consommateurs RPC concernés traitent des propriétés de message provenant de sources non fiables.
Action recommandée
Mettre à niveau le client Java RabbitMQ vers la version 5.36.0 ou ultérieure.
Sources
Priorisation DFS : P4 · 1 source(s).